🔗 Liens et codes QR : ce qui se publie¶
Affiche, flyer, article de presse, message sur une liste de diffusion, publication d'une commune : dès qu'une adresse sort de l'équipe, elle est publique pour de bon. Une affiche s'imprime, un article se reprend, un code QR se scanne des semaines plus tard.
Cette page existe parce qu'un code QR a déjà mené à la page d'organisation d'une install party au lieu de la page d'inscription — et que rien ne distingue les deux à l'œil nu.
La règle, en une phrase¶
À retenir
Une adresse qui contient key= ou jeton= ne se publie jamais.
Ces deux mots signalent une clé d'accès. Elles valent mot de passe et sont faites pour une seule personne.
Les adresses qui se publient¶
| Pour | Adresse |
|---|---|
| Le public — affiches, articles, codes QR | https://installparty.alpinux.org |
| S'inscrire directement à une install party | https://installparty.alpinux.org/party/<uid>/register |
| Voir les install parties à venir | https://installparty.alpinux.org/party/ |
| Retrouver ses accès (organisateur, installateur, inscrit) | https://installparty.alpinux.org/party/moi |
Aucune ne contient de clé : ce sont les seules à faire figurer sur un support.
Sur une affiche, c'est la première qu'il faut
https://installparty.alpinux.org est courte, se retient, se lit à voix
haute et ne vieillit pas : elle mène à la page qui annonce la prochaine
install party et porte le bouton d'inscription. Une adresse qui contient
l'identifiant d'une install party, elle, ne vaudra plus rien à la
suivante — et une affiche dure plus longtemps qu'un événement.
Les adresses qui ne se publient pas¶
| Ce que c'est | À quoi on la reconnaît | Ce qu'elle ouvre |
|---|---|---|
| Espace d'organisation | /status/?key=… |
les inscrits et leurs coordonnées, avec de quoi les modifier |
| Écran de salle | /accueil?key=… |
prénoms, machines et heures de la journée |
| Inscription des installateurs | /benevole/inscription?key=… |
le formulaire par lequel on rejoint l'équipe |
| Fiche d'un participant | /fiche/…?jeton=… |
ses données et la conversation le concernant |
Avant d'envoyer un support à l'impression¶
- Relire l'adresse en entier — pas son début : la clé est à la fin.
- Scanner soi-même le code QR avec son téléphone et regarder où il mène. C'est la seule vérification qui porte sur ce qui sera réellement diffusé, et non sur ce qu'on croit y avoir mis.
- Faire regarder par quelqu'un d'autre. Celui qui a fabriqué le code voit ce qu'il voulait faire, pas ce qu'il a fait.
- Demander le fichier final à qui publie — commune, imprimeur, journal — et le vérifier avant parution, pas après.
Décoder un code QR depuis une image¶
La commande affiche l'adresse encodée. sudo apt install zbar-tools si elle
manque.
Fabriquer le bon code¶
En SVG pour l'impression, où le code doit rester net à toute taille :
sudo apt install qrencode si la commande manque.
Si une clé a été publiée malgré tout¶
Agir le jour même
- Renouveler la clé. Pour l'espace d'organisation, il suffit de
redemander son lien depuis
/party/moi: la clé publiée est remplacée. Pour l'écran de salle et l'inscription des installateurs, un bouton existe sur la page d'organisation. - Regarder les journaux du serveur pour savoir qui a consulté, et depuis quand.
- Prévenir les personnes concernées si leurs données ont été exposées, et notifier la CNIL — le délai est de 72 heures à compter de la découverte.
Une clé d'organisation cesse de valoir trente minutes après la dernière action de son détenteur : une clé publiée ne reste donc pas utilisable indéfiniment. Ce n'est pas une raison d'en publier une — quelques jours d'exposition suffisent à ce qu'elle serve.