En fait sur le serveur que j'administre avec des boîtes en maildir, il doit m'être assez facile de scripter la suppression d'un message dans toutes les boîtes en connaissant la date d'envoi. Ceci ne nécessite pas de visualiser les titres des autres messages. Ça me paraitrait difficile à attaquer, en effet.
Dans la pratique, avec un serveur tiers, c'est accès POP ou IMAP, et si l'admin se retrouve à mettre le nez dans les boîtes, il voit nécessairement ne serait-ce que les titres des messages, et donc il a potentiellement accès à des informations personnelles*.
Certes, il pourrait développer un .bat avec les commandes IMAP ou POP pour effacer le message incriminé… Ça dépend de quel genre d'admin on parle… et de l'urgence.
On pourrait multiplier les exemples de titres de messages contenant des informations plus ou moins privées :
Je te quitte
Sexy center : votre commande n°69696969 - Canard vibrant silicone
Re : Votre candidature au poste d'ingénieur machin
Votre RdV pour chimiothérapie du jeudi 12
La lettre du front, juin 2012 : Marine analyse les résultat de chaque circonscription
Bref… c'est pas trop la question.
Quelque chose me dit que ça ne se défendrait qu'en cas de préjudice avéré (salarié effectivement lésé par l'obtention d'une info personnelle). Pourtant la justice devrait juger les actes, pas leurs conséquences.
[^] # Re: C'est borderline mais...
Posté par jihele . En réponse au journal Supprimer un message dans la boîte de réception d'un salarié. Évalué à 2.
En fait sur le serveur que j'administre avec des boîtes en maildir, il doit m'être assez facile de scripter la suppression d'un message dans toutes les boîtes en connaissant la date d'envoi. Ceci ne nécessite pas de visualiser les titres des autres messages. Ça me paraitrait difficile à attaquer, en effet.
Dans la pratique, avec un serveur tiers, c'est accès POP ou IMAP, et si l'admin se retrouve à mettre le nez dans les boîtes, il voit nécessairement ne serait-ce que les titres des messages, et donc il a potentiellement accès à des informations personnelles*.
Certes, il pourrait développer un .bat avec les commandes IMAP ou POP pour effacer le message incriminé… Ça dépend de quel genre d'admin on parle… et de l'urgence.
Bref… c'est pas trop la question.
Quelque chose me dit que ça ne se défendrait qu'en cas de préjudice avéré (salarié effectivement lésé par l'obtention d'une info personnelle). Pourtant la justice devrait juger les actes, pas leurs conséquences.