Protection

La sécurité de la plateforme

Ce qui protège votre compte et les supports de cours — et le rôle que vous y jouez.

Dernière mise à jour : 31 août 2026

Un bouclier posé parmi les hautes herbes, une clé suspendue à une branche

Les trois principes

Rien en accès libre

Aucun support de cours n'est atteignable par une simple adresse devinée.

Comptes validés

Un compte n'ouvre aucun accès tant que le professeur ne l'a pas validé.

Le strict nécessaire

Chaque étudiant ne voit que les saisons auxquelles il est inscrit.

Comptes et mots de passe

Les mots de passe ne sont jamais enregistrés en clair : ils sont hachés avec bcrypt, un algorithme conçu pour être lent à casser. Concrètement, personne — pas même l'administrateur de la plateforme — ne peut lire votre mot de passe. En cas d'oubli, il n'est pas retrouvé : il est remplacé.

Huit caractères au minimum sont exigés à l'inscription, avec confirmation pour éviter la faute de frappe. La réinitialisation passe par un lien envoyé à l'adresse e-mail du compte ; ce lien expire au bout d'une heure et ne sert qu'une fois. Les demandes répétées sont limitées, pour qu'une boîte mail ne puisse pas être inondée depuis le site.

Les tentatives de connexion sont elles aussi limitées : après plusieurs échecs consécutifs, la même adresse doit patienter avant de réessayer. C'est ce qui rend inutile l'essai systématique de mots de passe.

Qui voit quoi

Trois profils, trois portées d'accès.

Profil Ce qu'il voit
Visiteur La page d'accueil, le blog et les pages d'information. Rien d'autre.
Compte en attente Un écran d'attente. Aucun cours, aucun devoir, aucune liste d'étudiants.
Étudiant validé Uniquement les semestres et saisons auxquels le professeur l'a rattaché, et les modules qui en dépendent.
Administrateur La gestion complète : contenus, comptes et réglages du site.

Ces règles ne sont pas de simples liens masqués dans le menu : elles sont vérifiées côté serveur à chaque requête. Saisir directement l'adresse d'une page d'administration en étant étudiant ne donne rien.

Protection des supports de cours

Les PDF, vidéos et enregistrements audio ne sont pas déposés dans le dossier public du serveur : ils vivent sur un disque privé, inaccessible depuis le web. Chaque ouverture passe par la plateforme, qui vérifie d'abord que le demandeur est administrateur ou inscrit à la saison concernée. Sinon, la réponse est un refus.

Les fichiers sont servis en lecture (« inline ») : ils s'affichent dans le navigateur au lieu d'être proposés à l'enregistrement, et le téléchargement explicite est réservé à l'administration.

Disons-le franchement : la lecture « inline » décourage la copie, elle ne l'empêche pas. Tout ce qu'un navigateur sait afficher, il sait aussi le mettre en cache. La vraie protection est le contrôle d'accès : un fichier de cours n'est ouvert qu'aux personnes autorisées à le voir.

Transport et sessions

Le site est servi en HTTPS : ce qui circule entre votre navigateur et le serveur — mot de passe compris — est chiffré en chemin.

Le cookie de session est marqué HttpOnly, donc illisible par un script de la page, et SameSite, ce qui empêche un autre site de s'en servir à votre place. La session expire après une période d'inactivité, et se déconnecter la ferme immédiatement.

Formulaires et téléversements

Chaque formulaire du site porte un jeton anti-falsification : une requête envoyée depuis un autre site, à votre insu, est rejetée. Les données saisies sont validées côté serveur avant d'atteindre la base, et les requêtes sont construites de manière à écarter les injections.

Les fichiers déposés — photo de profil, support de cours — sont contrôlés sur leur type et leur taille, puis renommés avant d'être stockés. Un fichier envoyé ne peut pas devenir un programme exécuté par le serveur.

Le contenu des articles du blog est rédigé par l'administration et affiché tel quel ; c'est pourquoi la rédaction est strictement réservée aux comptes administrateurs.

Sauvegardes et incidents

La base de données et les fichiers sont sauvegardés par l'hébergement, ce qui permet de revenir en arrière après une erreur ou une panne. Les journaux d'erreur du serveur sont conservés le temps de diagnostiquer un incident.

Si un incident venait à exposer des données personnelles, les personnes concernées seraient prévenues par e-mail, avec la nature du problème et la marche à suivre.

Ce que vous pouvez faire

La meilleure protection technique ne remplace pas quelques réflexes simples.

Un mot de passe unique

N'utilisez pas ici celui de votre boîte mail ou d'un réseau social.

Un compte, une personne

Ne prêtez pas vos identifiants : les accès sont nominatifs et traçables.

Déconnectez-vous

Surtout sur un ordinateur partagé, et ne cochez pas « se souvenir de moi » dessus.

Méfiez-vous des liens

La plateforme ne vous demandera jamais votre mot de passe par e-mail.

Signaler une faille

Si vous découvrez un défaut de sécurité — un support accessible sans être inscrit, une page d'administration ouverte à un étudiant, une donnée visible par quelqu'un qui ne devrait pas la voir — signalez-le à contact@formationprofmohamedtkatek.com plutôt que de le publier.

Décrivez ce que vous avez observé et comment le reproduire. Un signalement fait de bonne foi, sans dégrader le service ni consulter les données d'autrui, ne vous sera jamais reproché — au contraire.

Ce que nous ne promettons pas

Aucun site ne peut se dire invulnérable, et prétendre le contraire serait malhonnête. Cette page décrit les protections réellement en place, pas un idéal. Trois limites méritent d'être dites clairement :

  • un étudiant autorisé peut, techniquement, conserver une copie d'un support qu'il a le droit de consulter ;
  • la plateforme ne propose pas encore d'authentification à deux facteurs ;
  • la sécurité dépend aussi de l'hébergement et de la vigilance de chacun sur ses propres identifiants.

L'usage qui est fait de vos données personnelles est détaillé dans la politique de confidentialité.

Une question sur ce texte ?

Toute demande concernant vos données, votre compte ou la sécurité de la plateforme se fait auprès du professeur, responsable du site.