Moodle Mobile, sécurité et authentification CAS

Moodle Mobile, sécurité et authentification CAS

par Mylène LG,
Nombre de réponses : 3

Bonjour,

Je viens de rendre compatible "application mobile" la plateforme Moodle (2.8.11) dont j'ai la responsabilité.

Comme nous utilisons les authentifications CAS, j'ai installé ce plugin, qui permet de gérer ce mode d'authentification
J'ai suivi toutes les instructions présentes sur cette page.

Cependant, j'ai un soucis avec cette instruction :

Go to Site administration > Users > Permissions > Define roles, edit the Authenticated user role and allow the capability moodle/webservice:createtoken.

Activer cette permission lance beaucoup d'alertes de sécurité (faille XSS, usurpation d'informations personnelles, destruction de données).

Or, sans l'activation du droit de créer des token d'identification pour les utilisateurs authentifiés, l'application Mobile refuse la connexion CAS.

Avez-vous des informations complémentaires sur les risques de l'application mobile, et s'il y a un moyen de les combler ?
Avez vous pris "le risque" de cocher cette case ?

Je vous remercie, passez une bonne journée

Moyenne des évaluations  -
En réponse à Mylène LG

Re: Moodle Mobile, sécurité et authentification CAS

par Séverin Terrier,
Avatar Documentation writers Avatar Moodleurs particulièrement utiles Avatar Testeurs Avatar Traducteurs

Bonjour,

Bravo pour la description précise de la demande, et des étapes effectuées sourire

J'aurais tendance à dire : de toute façon, c'est nécessaire pour le bon fonctionnement, donc pas (trop) de questions à se poser (sachant que dans Moodle, la sécurité est prise très au sérieux) clin d’œil

Séverin

En réponse à Séverin Terrier

Re: Moodle Mobile, sécurité et authentification CAS

par Mylène LG,

Bonjour,

Merci beaucoup pour votre retour sourire

J'étais inquiète de voir toutes ces alertes sécurité, du coup, je voulais connaître l'avis de la communauté de Moodle sur ce sujet. Il est vrai que c'est dommage de se couper de l'utilisation de l'application mobile....

En réponse à Mylène LG

Re: Moodle Mobile, sécurité et authentification CAS

par Nicolas Martignoni,
Avatar Développeurs Avatar Développeurs de plugins Avatar Documentation writers Avatar Moodleurs particulièrement utiles Avatar Testeurs Avatar Traducteurs

Bonjour,

Il n'y a pas trop à s'en faire. Ces alertes sont là pour vous indiquer un risque potentiel : en permettant de se connecter à l'app mobile, vous diminuez un peu la sécurité de votre Moodle et il faut en être conscient.

C'est un peu comme si vous ajoutez une porte à votre maison, elle est moins sûre que le mur qu'il y avait avant à sa place. Mais comme elle est de bonne qualité et possède une bonne serrure, ce n'est pas grave.

Moyenne des évaluations Utile (1)