Candidature Rézosocial

Nom du futur chaton

RézoSocial

Présentation du projet

RézoSocial est une entreprise d’insertion et prestataire d’informatique. Nous infogérons des parcs de structures associatives ou ESS (insertion, fondations…). La majorité de nos clients est sous Windows mais de plus en plus s’interrogent sur une bascule vers du libre. Nous-mêmes sous Linux, nous maîtrisons cet environnement et souhaitons accompagner les structures qui le souhaitent dans ces migrations. Pour aller plus loin, nous souhaitons appuyer ce nouveau service par une participation au collectif des Chatons.
Notre projet est de proposer de l’hébergement et des sauvegardes, via du Nextcloud mais aussi du Jitsi. Nous élargirons nos services plus tard selon les besoins.

Forme juridique de la structure

Entreprise

Site du futur chaton

https://rezosocial.com/chatons/

Mentions légales

https://rezosocial.com/mentions-legales/

Mon futur chaton s’engage à respecter la charte CHATONS

on

1 Like

Bonjour @Raphaelle,

La période d’audit a commencé.

Je viens d’aller parcourir votre site. Je n’ai pas trouvé de service accessible directement. Est-il possible d’avoir un accès de test à vos service pour pouvoir les tester en attendant qu’ils soient disponibles pour tous?

Vous mentionnez le collectif mais je n’ai pas lu que vous vous engagez à respecter la charte du collectif. Un lien vers elle est un plus qui clarifie encore plus votre position auprès des visiteureuses.
D’ailleurs, la phrase suivante est ambiguë : « Pour aller plus loin, nous souhaitons appuyer ce nouveau service par une participation au collectif des Chatons. » Pourriez-vous clarifier que vous êtes pour l’instant candidat?

Vous semblez communiquer principalement via Linkedin qui est un réseau social centralisé ou privé. Pour respecter la charte, il faut proposer aux internautes la possibilité d’accéder à l’information par un autre biais (pas uniquement des media sociaux privés).

J’ai bien apprécié votre politique de confidentialité très complète. Mais je me suis posé les questions suivantes :

  • Est-ce que les disques sont chiffrés?
  • Quel système d’authentification utilisez vous pour vous connecter aux serveurs?
  • Quelle politique avez-vous pour la gestion des accès? D’autant plus que dans une structure d’insertion, il y a beaucoup de personne qui arrivent et partent.

Voila pour une première série de remarques et questions.

@Raphaelle , je viens de vous envoyer un message de relance via votre formulaire de contact Contact - RézoSocial .

Je n’ai toujours pas de nouvelle malgré ma relance, ça semble compliqué d’imaginer les intégrer lors de cette portée…

Tu as essayé plusieurs canaux ? Peut-être que son formulaire de contact est dans les choux…
Il y a un numéro de téléphone dans les mentions légales : Mentions Légales - RézoSocial

Mais c’est certain qu’en l’absence de réponse ça va être difficle…

Il me semble que c’est au candidat de faire un minimum d’effort normalement et s’intéresser à sa candidature. J’ai pingé ici, j’ai envoyé sur le formulaire. Si je dois leur courir après par téléphone, ça ne me démontre pas une vraie motivation.

1 Like

Bonjour,
Je suis complètement d’accord. C’est ma faute : les équipes ont répondu mais je n’ai pas eu le temps de traiter le sujet, je suis désolée. Je vous laisse juge si en effet cela est pénalisant ou pas, mais ce serait dommage car le travail a été fait de notre côté. Je vous réponds dans la journée sur l’ensemble des points.
Encore désolée pour mon délai de réponse,
Raphaelle

2 Likes

Bonjour Thatoo,

Encore une fois, je suis désolée pour mon délai de réponse. Voici les éléments pour vous répondre :

  • Collectif
    J’ai ajouté notre engagement à respecter la Charte du Collectif et que nous sommes candidats pour rejoindre le Collectif.
    Chatons - RézoSocial

  • Réseau social
    Nous ne sommes effectivement que sur linkedin, par manque de temps. J’ai identifié Mastodon, il me reste à trouver du temps pour bien comprendre le fonctionnement et trouver sur quelle infra aller, voir si je peux construire une publication dupliquée sur linkedin et mastodon sans faire 2 fois le travail. Je peux m’organiser pour faire ça pour quand vous le jugerez utile : idéalement avant septembre, si besoin avant juillet. Cela vous conviendrait ?

  • Est-ce que les disques sont chiffrés?
    Nous nous appuyons sur le système de fichiers « ZFS » de ProxMox, qui intègre le chiffrement nativement.

  • Quel système d’authentification utilisez vous pour vous connecter aux serveurs?
    4 modes de connexions, avec des niveaux de droit différent : Par défaut => Administrateur junior : Connexion via bastion accessible uniquement par VPN + MFA - Apache Guacamole. Pour 2 super-utilisateurs => Administrateur senior : console + SSH. Pour les administrateurs Proxmox : interface d’administration Proxmox (réseau dédié + MFA)

  • Quelle politique avez-vous pour la gestion des accès? D’autant plus que dans une structure d’insertion, il y a beaucoup de personne qui arrivent et partent.
    Notre gestion des accès internes respecte les mêmes standards que nos concurrents non-entreprise d’insertion. Chaque administrateur est déclaré dans un annuaire (LDAP) avec un compte nominatif, ce qui permet une désactivation simple et centralisée des accès. Les connexions aux serveurs se font via Apache guacamole, avec un utilisateur qui a les droits minimum suffisants. Apache Guacamole nous permet de logguer les actions, les sessions étant enregistrées et conservées une durée raisonnable pour l’auditabilité.

  • accès à notre service Jitsi :
    Voici l’URL : https://jitsi.rezosocial.org/
    J’ai créé un compte autorisé à créer des réunions nommé audit. Le mot de passe est disponible via ce lien sécurisé : Votre url privée est expirée
    Ce compte sert uniquement à créer les salons afin d’éviter que n’importe quel utilisateur puisse créer une réunion.
    Une fois la réunion créée par le compte audit, les autres participants pourront rejoindre via le lien de la réunion.
    La personne utilisant ce compte devra renseigner son nom lors de la connexion afin d’être identifiable dans la réunion. Elle apparaîtra également comme modérateur du salon.

  • accès à notre service NextCloud
    Voici l’URL publique d’accès au service : https://rz-nextcloud.rezosocial.org
    J’ai créé un compte utilisateur standard pour un auditeur chaton.
    Login : audit
    Mot de passe (visible une seule fois, valable 2 jours à partir d’aujourd’hui) : https://rz-ots.rezosocial.com/p/ipfvakxyza2o/r

J’espère que ces éléments vous apporteront les informations utiles et rassurantes. N’hésitez pas à revenir vers moi si besoin.

Bien à vous !

1 Like

Pour info, Nicolas Brosse, Administrateur Systèmes chez nous, va prendre la suite pour actualiser les urls d’accès à nos services.
Bonne soirée à tout le monde

Merci pour ces réponses qui me permettent d’avancer dans l’audit.

J’ai du coup d’autres questions.

Pourriez-vous m’indiquer les CGU des futurs services?
Je vais notamment vérifier qu’elles sont claires et compréhensibles, à la portée de n’importe qui (pas seulement de juristes). S’il en existe une version courte / condensée pour faciliter la compréhension du texte, je suis preneur aussi.

Ce n’est pas clair pour mois si le service sera payant ou pas (tarif?) et comment il sera accessible (modalités d’inscriptions).

Sera-t-il possible pour qui le souhaite de vous rencontrer physiquement, d’échanger, et de participer à votre futur CHATON.

Bonjour @Raphaelle et l’équipe de Rézosocial.
Je viens ici vous faire mes retours concernant l’accessibilité (a11y) de votre site vitrine.

Votre site est très chargé, avec beaucoup de pages, de composants, d’images, donc il y a beaucoup de choses à dire. Je vois aussi qu’il est fait avec Wordpress et en particulier Elementor, donc je ne sais pas à quel point ce sera facile de faire certaines modifications.

Beaucoup d’aspects du site sont bons : organisation des pages et niveaux de titres notamment.
En revanche, certains aspects sont problématiques d’un point de vue d’a11y :

Images

Le rôle des textes alternatifs des images est souvent mal compris. C’est régulièrement un gros problème pour les sites professionnels. Les modifications proposées dans cette section ont le mérite d’être facilement réalisables sans connaissances techniques, et d’améliorer drastiquement l’expérience des personnes utilisant des technologies d’assistance.

Les images décoratives qui n’apportent pas de sens devraient avoir un texte alternatif (alt) vide. Elles sont là pour aérer et décorer le site pour des personnes voyantes. Mais pour des personnes qui utilisent un lecteur d’écran, elles devraient être rendues invisibles par un alt vide.
Ces images n’apportent pas de sens à la page. Leur donner un texte alternatif n’apporte rien à la personne qui va lire ça, ralentit au contraire leur navigation.

Exemples d’images avec texte alternatif à enlever :

  • « deux personnes travaillant ensemble sur un ordinateur »
  • « Femme travaillant sur un ordinateur dans un data center »

Logos

Sur le site, de nombreux logos sont présents, que ce soient des clients, ou des partenaires. Dans ce cas, le logo se substitue au nom de la marque.
Le texte alternatif devrait donc être simplement le texte du logo, pour une expérience similaire pour les personnes qui voient bien le logo et celles qui utilisent un lecteur d’écran.

Mais la plupart des logos ont un alt qui commence par « logo », ou n’ont pas de alt du tout.

Exemples de alt actuels et de propositions de remplacement :

  • « logo des enfants du canal » → « Les enfants du canal »
  • «  » → « Reporterre »
  • « logo qualiopi » → « Actions de formation via le processus certifié Qualiopi »
  • etc.

En définitive, ce serait bien de revoir l’ensemble des images du site et évaluer pour chacune d’entre elle si leur alt est nécessaire / suffisant / pertinent.

Listes

Les listes de logos ne sont pas sémantiquement présentées comme des listes. Elles peuvent être très longues, et pour les personnes qui naviguent au clavier, ça veut dire qu’elles vont devoir passer par chaque logo pour consulter la suite de la page.

Les deux options principales sont de faire directement des <ul> avec des <li> dedans (et éventuellement d’effacer le CSS propre aux <ul> pour ne pas casser sa mise en page), soit d’utiliser les rôles ARIA correspondants.

Autres éléments qui devraient être des listes :

  • Page d’accueil :
    • 3 cartes « Accompagnons », « le changement », « ensemble »
    • Les cartes du sous-titre « Confiez votre informatique à un acteur engagé »
  • Peut-être des ensembles de cartes sur des pages qui ne sont pas dans les 3 principales ? Je n’ai pas parcouru l’ensemble des pages du site.

Caroussels

Les caroussels d’images qui défilent ne sont pas accessibles.
Je ne suis pas sûre que ce soit un problème, car ils n’ont pas un rôle sémantique fort.

Noms de liens

Certains liens sont trop génériques pour être compris sans contexte. Quand on navigue au clavier, on saute souvent de lien en lien, sautant les textes et titres qui précèdent les liens. Il faudrait les rendre plus explicites pour pouvoir être compris sans les éléments environnants.

  • Dans le footer : « cliquez ici » → « consultez notre politique de cookies »
  • Page « Services informatiques », liens “j’ai un projet”. Selon les sections, ce pourrait être :
    • “j’ai un projet de maintenance”, “j’ai un besoin de maintenance”
    • “j’ai un projet de formation”
    • etc

Barre de navigation

La page “services informatiques” dispose d’une seconde barre de navigation (« inventaire/ audit », « infogérance », « Infrastructure », …)
Cette barre devrait également être une liste, et avoir le role de navigation ou être un élément nav.


Voilà pour l’audit d’accessibilité. Ce sont là les principaux problèmes que j’ai rencontrés. Le site est trop étoffé pour que je fasse des retours complets sur du temps bénévole, mais si tout ça est réglé, le site sera déjà beaucoup, beaucoup mieux pratiquable pour les personnes qui utilisent des technologies d’assistance.

N’hésitez pas à nous tenir au courant des avancées et à demander des précisions si quelque chose n’est pas clair.

énorme travail d’analyses et de conseils : un grand merci @ppom ! Je vois comment traiter cela ces prochains jours et reviens vers vous.

@Raphaelle si il vous est possible aussi de répondre aux questions précédentes juste au-dessus ? Candidature Rézosocial - #10 par Thatoo

Je constate que la page d’acceuil Chatons est sur le nom de domaine rezocial.com (wordpress) qui comporte des trackeurs (dont celui du cookie de wordpress ce qui est légitime, c’est le second qui est gênant) rezosocial.com et googletagmanager.com

Pour les sites des services Nextcloud a une bonne note concerant le SSL A+ et pas trop mal A pour le scan de Nextcloud :

Le service Jistsi lui est noté D pour le SSL sur le mozilla-observatory

Nous suggérons d’appliquer les recommandations de sécurité pour les services web https://ssl-config.mozilla.org/

C’est curieux, le domaine de nextcloud a un autre nom pour le reverse-dns…

Sinon il manque des informations sur l’infrastructure

  • Niveau de contrôle sur l’infrastructure (accès root ?).
  • Topologie de l’infrastructure.
  • Forme de l’infrastructure (VPS, hébergement web, serveur dédié ?).
  • Caractéristiques matérielles (processeur, RAM).
  • Système d’exploitation installé sur son ou ses systèmes et sa version, technologies de virtualisation utilisées le cas échéant…

Il serait bien aussi en plus de communiquer via un réseau social centralisé ou privé que l’information soit accessible par un autre biais.

Voilà pour un premier retour technique de ce qui pourrait être à améliorer.

Je me questionne si le service Chatons n’aurait pas intérêt à être totalement indépendant du site en .com et entièrement voué au domaine en .org ? Mais c’est un choix qui peut être justifié de garder un lien vers la structure de base…

Bonjour @Thatoo
Voici nos CGU sur Jitsi. Nos CGU sur NextCloud suivent. Ainsi que nos conditions tarifaires
Jitsi_CGU.pdf (165,0 Ko)
Bonne journée !
Raphaelle
.

Bonjour @Thatoo
Voici nos CGU NextCloud (similaires à celles de Jistsi). J’en profite pour remettre celles de Jitsi où j’ai retiré la mention des maintenances en dehors des jours ouvrables.
Concernant nos tarifs : nous n’avons pas encore de visibilité sur les besoins des CHATONS pour les construire précisément, mais nous partirions sur du 300€HT de mise en place et 30€HT / mois. Qu’en pensez-vous ?
Bonne journée
Jitsi_CGU.pdf (164,1 Ko)
NextCloud_CGU.pdf (153,5 Ko)

1 Like

Bonjour @rodinux ,

Je vais essayer d’améliorer la note D du service Jitsi, basé sur le scan que vous fournissez. Je mettrai les avancées dans ce fil de discussion.

Concernant

je réponds ci-dessous

Les futurs utilisateurs n’auront pas d’accès root, uniquement des rôles leur permettant d’utiliser les services. Quant à RézoSocial, oui, nous avons des accès root.

Les services sont hébergés sur une VM pour Jitsi et un conteur LXC pour Nextcloud, tous deux sur un noeud Proxmox qui est hébergé chez OVH France.

Nextcloud:

  • 8 Go de RAM
  • 1 coeur
  • 1 Go dispo de stockage pour chaque utilisateur
  • Debian 12

Jitsi

  • 8 Go de RAM
  • 4 coeurs
  • Debian 13

Voilà pour les informations techniques

Salut, je ne fais pas parti des auditeurs, mais j’ai une question:

Vous aller proposer des services libres et non libre sur le même site ? Si c’est le cas, comment est-ce que les deux activités seront différenciés ?

Je pense par exemple à Siham qui n’a pas l’air d’être un logiciel libre.(J’ai pas chercher longtemps le code source, peut-être que je fais erreur)

Bonjour,
Non, nous ne proposerons que deux logiciels libres sur l’extension .org : Nextcloud et Jitsi. Notre offre Chaton est présentée sur notre site

1 Like

bonjour @rodinux
Merci pour votre vigilance et l’info sur le googletagmanager qui restait sur le site : c’était une erreur (on veut installer matomo), j’ai fait retirer.
bonne soirée,
raphaelle

J’ai fait quelques modifications de sécurité sur Jitsi et obtiens maintenant une note de B+ sur le Mozilla Observatory que vous utilisiez.