Bonjour,
Effectivement, SPIP est responsable de SPIP.
Mais, Spip - dans la mesure ou il n’assure pas tout le travail de sécurité (et heureusement!) - dépend aussi des autres choix de sécurité…
Prenons - par exemple - la manie des gens de mettre tout en chmod 777.
Ce n’est pas le fait de SPIP, c’est le fait de la politique de sécurité appliquée.
Donc, un webmestre peut augmenter ( ou diminuer) la sécurité globale.
(comme un admin de serveur, peut rendre vulnérable tout, ou tout bloquer)
La meilleure sécurité étant de virer les employés, de fermer les grilles et de couper l’électricité.
(En supposant ces mesures suffisantes ? 
La sécurité est toujours celle du maillon le plus faible :
- celle des utilisateurs,
- celle des admins (au sens Spip),
- celle du serveur (admin du serveur).
(pour simplifier outrageusement et sans notion d’ordre)
Bon, certains peuvent dire aussi que SPIP est le plus sécurisé des CMS !
Je demande à voir. (Mais, je manque d’informations comparatives fiables là dessus.)
Toute application dépend en plus de la politique générale.
Cela dit, SPIP a des qualités intrinsèques, mais je ne le considère pas comme le CMS intégrant - de base - les fonctions de sécurité nécessaires à un contrôle d’accès suffisant.
Sur ce point, Spip (natif) est déficient - à mes yeux.
Mais on ne choisis jamais un CMS sur un seul critère, mais sur un compromis.
Alors, il s’agit - sans idéaliser / diaboliser - de choisir ce qui est nécessaire à ce que l’on veut faire, avec une pondération des risques.
À titre personnel, je déconseillerai actuellement - presque formellement
- l’usage de Spip pour un site commercial, à cause de ses vulnérabilités (ou manques, plutôt).
… SAUF à rajouter quelque chose faisant le boulot très sérieusement.
mais là, encore faudrait-il que cela existe, ce que je souhaite, utilisant Spip sur une dizaine de sites, dont certains mériteraient mieux en matière de sécurité.
amicalement
JEL
Jean-noël Lafargue a écrit :