diff --git a/docs/exploitation.md b/docs/exploitation.md index f3d285c..859f600 100644 --- a/docs/exploitation.md +++ b/docs/exploitation.md @@ -17,6 +17,24 @@ sudo install -d -m 0700 -o -g -g .env ``` +Pour créer directement la configuration à partir du modèle versionné, utilisez +la même installation protégée puis éditez le fichier avec un compte autorisé : + +```bash +sudo install -m 0600 -o -g \ + /opt/pronote-sync/.env.example +``` + +Contrôlez ensuite uniquement les métadonnées du fichier, sans afficher son +contenu : + +```bash +stat -c 'mode=%a proprietaire=%U groupe=%G chemin=%n' +``` + +Le résultat attendu est le mode `600` et le propriétaire/groupe du compte de +service. Le répertoire de configuration doit rester en `0700`. + Les unités fournies nécessitent l'interface CLI livrée au jalon M12. Avant de les installer, vérifiez que la version installée contient bien ce point d'entrée : @@ -53,6 +71,13 @@ exporté depuis le site web Pronote. Si le compte exige un second facteur, configurez aussi `PRONOTE_ACCOUNT_PIN` avec le PIN du compte. Ce PIN est transmis uniquement à `pronotepy` lors de l'enrôlement QR et des connexions par token ; il n'est jamais écrit dans `.pronote_auth_state.json` ni dans les logs. +En mode `PRONOTE_AUTH_MODE=qr_token`, le fichier +`.pronote_auth_state.json` et son verrou frère sont créés dans le répertoire +de travail du service (par exemple `/var/lib/pronote-sync`) avec le mode +`0600`. Ils contiennent des credentials vivantes et ne doivent être ni copiés, +ni versionnés, ni affichés. Le PIN du QR code et, si nécessaire, le PIN de +second facteur du compte sont également des secrets ; configurez-les uniquement +dans le fichier d'environnement protégé. ## Installation systemd