Les connexions entre l’application SUPLA et le serveur SUPLA, ainsi que les connexions de tous les appareils SUPLA officiels au serveur, sont chiffrées. La sécurité du système complet dépend toutefois aussi de l’appareil, de son logiciel, du réseau Wi-Fi, du mot de passe du compte, du téléphone et de la manière dont les accès et les intégrations sont configurés.
L’accès administratif à l’infrastructure officielle SUPLA est limité aux personnes autorisées. L’infrastructure est maintenue, mise à jour et supervisée, et les données sont couvertes par des mécanismes de sauvegarde. Ces sauvegardes servent principalement à rétablir le service après une panne grave. Elles ne doivent pas remplacer l’export des données par l’utilisateur ni être considérées comme la garantie qu’un élément supprimé d’un compte pourra être restauré.
Pour une instance SUPLA privée, son administrateur est responsable de la sécurité du serveur, du contrôle des accès administratifs, des mises à jour, des certificats, des sauvegardes et de la restauration des données.
Les appareils DIY non officiels et les modifications peuvent fonctionner différemment des appareils officiels. Les appareils SUPLA typiques basés sur Arduino Mega et d’autres microcontrôleurs AVR 8 bits ne prennent pas en charge une connexion chiffrée au serveur. Dans les anciens projets DIY basés sur ESP8266, le chiffrement était également parfois désactivé par défaut en raison de la quantité limitée de RAM.
Les utilisateurs doivent :
- utiliser un mot de passe unique et robuste ;
- protéger le compte e-mail utilisé pour récupérer l’accès ;
- maintenir à jour l’application et le logiciel des appareils ;
- vérifier régulièrement les identifiants d’accès et les applications clientes enregistrées ;
- supprimer les jetons API et les intégrations inutilisés ;
- sécuriser correctement tout serveur privé ;
- ne pas communiquer les identifiants de connexion à des personnes qui ne doivent pas administrer l’installation.
Un lien direct doit être traité comme une clé d’accès à la fonction qui lui est associée. Nous déconseillons d’envoyer par e-mail des liens directs qui exécutent une action, par exemple l’ouverture d’un portail. Les systèmes de sécurité de la messagerie peuvent ouvrir automatiquement les liens lors de l’analyse des messages et déclencher involontairement l’action associée. Ne partagez les liens directs qu’avec des personnes de confiance et supprimez-les lorsqu’ils ne sont plus nécessaires.