Il est désormais possible de créer son compte personnel d’activité (CPA)

Il est désormais possible de créer son compte personnel d’activité (CPA)

Les bons comptes font les bons amis

Avatar de l'auteur
Xavier Berne

Publié dans

Internet

09/01/2017 4 minutes
81

Il est désormais possible de créer son compte personnel d’activité (CPA)

Éventuellement à l’aide de FranceConnect, chaque actif peut désormais créer son compte personnel d’activité sur Moncompteactivite.gouv.fr. Au programme : consultation des bulletins de paie dématérialisés et informations relatives aux droits à la formation notamment. Le tout reste cependant assez mince pour l’instant...

Introduit par le législateur via la loi Rebsamen de 2015 puis précisé par la loi Travail de 2016, le « CPA » commence à devenir réalité. Pour mémoire, cet espace personnel en ligne avait vocation à réunir à partir du 1er janvier :

  • Le « compte personnel de formation », qui permet depuis 2015 de jouir de ses droits à la formation – même en cas de changement d’employeur.
  • Le « compte personnel de prévention de la pénibilité », qui sert également depuis l'année dernière à faire valoir ses droits lorsqu’on travaille dans des conditions particulièrement difficiles (départ anticipé à la retraite, passage à un temps partiel sans perte de salaire...).
  • Le « compte engagement citoyen », nouveau dispositif qui recense « les activités bénévoles ou de volontariat » (service civique, réserve militaire, certaines activités associatives...), desquelles peuvent dorénavant découler des droits à la formation notamment.

Pour s’inscrire, deux possibilités : passer par une création de compte traditionnelle ou utiliser le dispositif d’authentification FranceConnect (il vous suffira alors de fournir vos identifiants et mot de passe utilisés pour le site des impôts, Ameli.fr ou l’identité numérique de La Poste). Quelle que soit l’option choisie, le site vous demandera néanmoins votre numéro de sécurité sociale.

Un compte personnel d’activité peut être ouvert par toute personne âgée de 16 ans et plus (voire 15 ans pour les jeunes ayant signé un contrat d’apprentissage). Il reste en principe ouvert jusqu’au décès de son titulaire.

Prendre connaissance de ses droits, consulter ses bulletins de paie dématérialisés...

Cet espace, pour l’heure assez simpliste, propose sans grande surprise de prendre connaissance des différents droits acquis au travers des comptes listés précédemment.

Deuxièmement, le compte personnel d’activité permet de consulter ses bulletins de salaire dématérialisés – à condition bien entendu que l’employeur et le salarié aient opté pour une telle solution. Si de nouvelles règles entrées en vigueur le 1er janvier dernier tendent à rendre systématique l’appareillage avec le CPA, force est de constater qu’il faudra patienter encore un peu pour que l’outil soit pleinement opérationnel...

À l’heure où nous écrivons ces lignes, le service est accessible uniquement si votre employeur actuel (ou vos anciens employeurs) ont souscrit à la dématérialisation des bulletins de salaire auprès des prestataires Pixid et Digipost. Primobox, PeopleDoc et Coffreo devraient prochainement les rejoindre – à une date non précisée.

Des services assez modestes et limités

Au titre des « services utiles à la sécurisation des parcours professionnels et à la mobilité géographique et professionnelle », le CPA vous invite à remplir votre profil. Concrètement, il s’agit de détailler ses activités professionnelles et extra-professionnelles (bénévolat, etc.) ainsi que ses compétences. Dans la partie « Mes projets », l’utilisateur est ensuite censé bénéficier d’informations plus adaptées, lorsqu’il cherche des informations sur une formation ou un métier.

cpa

Le site peut également vous renvoyer vers un interlocuteur adapté en fonction de vos besoins : salarié qui cherche une formation, chômeur en reconversion...

On notera par contre qu’il n’y a pas encore de simulateur de droits sociaux (à l’image de Mes-aides.gouv.fr), contrairement à ce que prévoit la loi Travail.

Écrit par Xavier Berne

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Prendre connaissance de ses droits, consulter ses bulletins de paie dématérialisés...

Des services assez modestes et limités

Le brief de ce matin n'est pas encore là

Partez acheter vos croissants
Et faites chauffer votre bouilloire,
Le brief arrive dans un instant,
Tout frais du matin, gardez espoir.

Fermer

Commentaires (81)


#FrenchAdministration…


mmm je viens de le casser avec france connect !


Moi aussi, en utilisant mon login AMELI.notomb… Y’a rien qui fonctionne.



Pourtant j’au reçu un mail de success <img data-src=" />








laucho a écrit :



mmm je viens de le casser avec france connect !





Pareil, ça marche pas terrible leur site…



Je n’ai pas de numéro de sécurité social valide.

Remboursez !&nbsp;<img data-src=" />


Merci François Fillon !!!!! <img data-src=" /> <img data-src=" />&nbsp;








Tiwy57 a écrit :



Je n’ai pas de numéro de sécurité social valide.

Remboursez ! <img data-src=" />





Après m’être identifié via mon numéro de sécu + password AMELI, mon numéro est considéré comme incorrect, alors que je reçois un mail m’indiquant ma connexion (mail qui est enregistré dans AMELI).

Joli dev les gars <img data-src=" />



et pourquoi il existe ça en plus :http://www.moncompteformation.gouv.fr/ ?








dylem29 a écrit :



Merci François Fillon !!!!! <img data-src=" /> <img data-src=" />





Au moins, sur Minitel en 3614, ça aurait été carré <img data-src=" />









thedan a écrit :



et pourquoi il existe ça en plus :http://www.moncompteformation.gouv.fr/ ?





Parce qu’on est en France. <img data-src=" />



Je vais créer MoncompteINactivite.fr en concurrent, je pense que j’aurai plus de clients sur le long terme <img data-src=" />


Pas mieux. J’ai tout cassé avec mon compte AMELI mauresmo <img data-src=" />








Ricard a écrit :



Parce qu’on est en France. <img data-src=" />





jesuisvraimentdanslamerdepouvezvousmaider.gouv.fr



Marche pas. Déjà, avec KeePass et chromeIPass, impossible de remplir la confirmation du mot de passe quand on s’inscrit: ni l’autofill ni le paste ne fonctionnent. Et en plus, à la fin de la page d’inscription, il est censé y avoir un captcha… que je ne vois pas. J’ai demandé la version sonore - oui, j’étais très motivé: marche pas non plus. Poubelle.


+1


France Hack Connect : on s’est tous fait griller notre pass AMELI mélo…








thedan a écrit :



et pourquoi il existe ça en plus :http://www.moncompteformation.gouv.fr/ ?





Bonne question.



J’avais essayé à la mise en service de me connecter avec mon compte AMELI jumeaux mais ça ne marchait pas non plus&nbsp;


Bicoze oui quêne ! <img data-src=" />



(j’ai fait une hémorragie oculaire en écrivant ça)



Edit : et en plus c’était en réponse au message ci-dessous <img data-src=" />


Je suis le seul pour qui ça a marché en fait ? <img data-src=" />


Déjà, rien que l’utilisation d’un mot de passe un chouillat complexe (autre que prénom+date naissance), ça bloque l’inscription…



A leur place, j’aurai déjà été viré pour avoir codé ça…








Xavier.B a écrit :



Je suis le seul pour qui ça a marché en fait ? <img data-src=" />





Donne-nous ton numéro de sécu, qu’on teste <img data-src=" />



Ou alors le service est tellement informatif et addictif que tous ceux pour qui l’inscription a fonctionné n’ont pu s’en détacher pour partager leur succès.








Xavier.B a écrit :



Je suis le seul pour qui ça a marché en fait ? <img data-src=" />





nan moi aussi ça fonctionne









Seita a écrit :



Ou alors le service est tellement informatif et addictif que tous ceux pour qui l’inscription a fonctionné n’ont pu s’en détacher pour partager leur succès.





Sur Steam, mon mail de succès a été enregistré. Un succès sans avoir pu jouer, c’est pas mal ?



Voici le mail que je reçois à chaque fois que je passe par France connect :

Bonjour,



Une connexion à votre compte www.moncompteactivite.gouv.fr a récemment eu lieu, le 09/01/2017 à 15:59, grâce à FranceConnect et vos identifiants Ameli.fr.



Merci d’avoir utilisé notre service.

Si ce n’était pas vous, prévenez-nous en écrivant à l’adresse suivante : [email protected].

Pour toute autre question, merci de contacter le support du site www.moncompteactivite.gouv.fr.



Bien cordialement,

L’équipe FranceConnect









Et ça, c’est juste après que leur de page web me dise que mon numéro de sécu n’est pas bon, alors que leur BDD a bien localisé mon email…


Si un jour je trouve un intérêt à ça et que j’ai rien d’autre à faire, je testerai. <img data-src=" />


Ben moi, ça a marché du premier coup, par contre, la bonne question, c’est :&nbsp; ça sert à quoi ?








golgoth17 a écrit :



Ben moi, ça a marché du premier coup, par contre, la bonne question, c’est :  ça sert à quoi ?





ça servira quand Fillon passera et qu’on sera au chômage sans droits pour se reconvertir en plongeur dans un bistrot malgré ton BAC+5.



Le service reconnait la press ?

apres les exemplaires de test spécial press, maintenant les site web spécial press ?


Marche pas non plus pour moi.

Je préfère même pas savoir combien on a payé pour ce site…


A savoir lire un article <img data-src=" />








Xavier.B a écrit :



Je suis le seul pour qui ça a marché en fait ? <img data-src=" />





J’ai pas eu de problème avec mon mot de passe CPF donc pas France (dis)Connect.



Bon et bien pareil. Pas de connections avec ameli


ça sert d’os (a ronger pour les critiqueux avant les elections) :)








Xavier.B a écrit :



Je suis le seul pour qui ça a marché en fait ? <img data-src=" />





Tu es le seul qui a une activité ici en fait&nbsp;<img data-src=" />









kosame a écrit :



ça sert d’os (a ronger pour les critiqueux avant les elections) :)





https://media.giphy.com/media/dOJt6XZlQw8qQ/giphy.gif



On devrait vraiment développer une extension ff / greasmonkey pour avoir directement les meme affichés dans les commentaires <img data-src=" />


J’ai tenté avec mon compte pour les impôts c’est tout cassé, j’ai eu une erreur sur mon numero de sécu pas reconnu et après plus rien….


Deux solutions:





  • Ou bien le site est tout pourri

  • Ou bien beaucoup de commentateurs ici utilisent des faux papiers :o



    <img data-src=" />


idem ici avec authentification via impots.gouv.fr

^^


Ce que j’aime dans le message de rejet c’est le “contacter votre caisse d’assurance maladie”.

Je pense qu’il s’en cogne bien fortement, et si tous ceux qui ont eu ce message les avaient contacté, ils auraient aussi surement annoncé subir une attaque de type DDOS…


du coup on sait pas si c’est FranceConnect qui déconne ou si c’est Moncompteactivite.gouv.fr.

mais bon à priori c’est le 2e.<img data-src=" />


Le SSO le plus pourri que j’ai jamais vu <img data-src=" />


N° de SS rejeté ! génial comme site ! <img data-src=" />


inopérant…&nbsp;


À l’heure où nous écrivons ces lignes, le service est accessible uniquement si votre employeur actuel (ou vos anciens employeurs) ont souscrit à la dématérialisation des bulletins de salaire auprès des prestataires Pixid et Digipost. Primobox, PeopleDoc et Coffreo devraient prochainement les rejoindre – à une date non précisée.

Pourquoi passer par des prestataires vu que le compte d’activité est censé géré les bulletins de salaires ?








kade a écrit :



Le SSO le plus pourri que j’ai jamais vu <img data-src=" />





C’est pas FranceConnect qui bug, mais leur site/bdd qui est incomplète/mal codé



&nbsp;J’ai trouvé le niveau de sécurité très limite en ce qui concerne la création du compte. Ils limitent le mot de passe à 8 caractères sans symboles spéciaux. Exemple, « K63vnP7y » correspond à une clé de sécurité de 48 bits, ce qui est très faible et moins que le minimum recommandé par l’Agence Nationale de la Sécurité des Systèmes d’Information (agence gouvernementale).

&nbsp;

ANSSI - Calculer la force d’un mot de passe



Il est tout de même question de données personnelles de millions de citoyens.



Autre chose : leur formulaire de contact déconne. Même si la limite de 2000 caractères n’est pas atteinte dans le corps du message, il peut arriver que l’on puisse pas valider <img data-src=" />



@Ramaloke : je suis d’accord, le webmaster est pas au point. Et le gouvernement se fait toujours un point d’honneur à avoir des sites web bancals et/ou dégeulasses. Pôle Emploi représente !!!



&nbsp;


Perso je penche pour FranceConnect, j’ai voulu utiliser le service une fois pour je ne sais quelle raison et même si j’ai eu un mail confirmant la connexion, erreur à chaque fois que je vais sur le site où j’ai utilisé FC.


Fonctionne pas non plus pour moi, numéro de sécu blabla…

<img data-src=" />








Xavier.B a écrit :



Je suis le seul pour qui ça a marché en fait ? <img data-src=" />





C’est parce que tu es journaliste et qu’ils ont besoin d’une bonne presse.

#complot #propagande



J’ai fait une tentative d’inscription via FranceConnect :&nbsp; “rejet” d’inscription, inconnu au bataillon (ou plutôt mes nom, prénoms et date de naissance sont reconnus, mais par la suite un message d’erreur m’indique que mon identifiant Sécurité sociale est inconnu #WTF)








Hirsute a écrit :



J’ai trouvé le niveau de sécurité très limite en ce qui concerne la création du compte

&nbsp;Il est tout de même question de données personnelles de millions de citoyens.





En sécurité, on évite de sortir l’artillerie lourde pour rien.

Dans quel cas un mot de passe faible (d’un point de vue brute-force, pas dictionnaire) peut-il être exploité ?

Que doit faire le pirate pour trouver ton mot de passe, à quoi doit-il avoir accès ?



Maintenance technique.

Une erreur technique est survenue. Veuillez réessayer ultérieurement ou contacter l’administrateur du site.





lalalala


Les mecs sont même pas capable de tester l’ensemble de leur site avant de passer en production …. Ah Ah Ah …

Quasiment tous les menus aboutissent à un échec ( #500 - Une erreur technique est survenue. Veuillez réessayer ultérieurement ou contacter l’administrateur du site.)



Bref je vais me mettre un rappel dans 6mois lorsque la version bêta aura remplacer la version pré-alpha du prototype …


C’est un service grolandais, le site indique “Désolé, a marche pu”



Plus sérieusement, le site saturé le jour du lancement, je pensais qu’on avait dépassé ce stade. Faut croire que non. On a beaucoup plus d’argent à mettre dans le budget défense qui enrichit les potes du gouvernement que dans le bien-être des travailleurs: quel symbole…








Ramaloke a écrit :



C’est pas FranceConnect qui bug, mais leur site/bdd qui est incomplète/mal codé





Après si le truc est national style azuré tout chromé (car ils ont les

moyens) et qu’il doit aller ponctionner sur du local exotique et un peu

toussif, d’un côté on a PRINT ‘You must give a user name’&nbsp; alors que

l’autre est déjà en timeout… ça peut expliquer



c’est quand même pas l’Etat qui va stocker à ses frais les bulletins de tous les actifs français. ^^








Mimmo D.DN a écrit :



Après si le truc est national style azuré tout chromé (car ils ont les

moyens) et qu’il doit aller ponctionner sur du local exotique et un peu

toussif, d’un côté on a PRINT ‘You must give a user name’&nbsp; alors que

l’autre est déjà en timeout… ça peut expliquer





Je ne pense pas, d’après l’article il n’a déjà en base que les données des salariés d’entreprises qui dématérialise avec Pixid et Digipost, pour eux ça semble fonctionner (Sauf menu qui bug mais bref).



C’est pour tous les autres que l’erreur n’a aucun sens, on est bien reconnu par FranceConnect mais le site ne nous reconnait pas, même en essayant de s’inscrire directement :

&nbsp;

-&gt; En gros le webmaster a mit cette erreur absurde pour tous les numéros de sécu qu’il n’a pas importé dans sa base (Ceux de Pixid et Digipost donc) et une erreur que le numéro de sécu n’existe pas pour les autres (Au lieu d’un boulot propre, à savoir importer TOUTES la population qui peut donc se connecter mais avec un site vide car données non récupéré par la boite).

&nbsp;

bref, du travail de manchot.









hellmut a écrit :



c’est quand même pas l’Etat qui va stocker à ses frais les bulletins de tous les actifs français. ^^







Etant donné que c’est l’Etat qui impose la dématérialisation et que c’est lui qui impose de les détenir 50ans pour faire valoir ces droits, je dirais que si, il devrait.

Si Digipost se casse la gueule et que x millions de personnes perdent leur FdP, qui est responsable ?









Faith a écrit :



En sécurité, on évite de sortir l’artillerie lourde pour rien.

Dans quel cas un mot de passe faible (d’un point de vue brute-force, pas dictionnaire) peut-il être exploité ?

Que doit faire le pirate pour trouver ton mot de passe, à quoi doit-il avoir accès ?





Non, pas pour rien. Nos comptes vont contenir nos bulletins de paye tout de même.

Et j’estime que pouvoir choisir un mot de passe fort n’est pas « sortir l’artillerie lourde » mais juste une chose normale.

Quand je quitte ma maison, je ferme à clé sans pour autant être parano. C’est rassurant aussi. Par contre sur ma porte d’entrée, il n’y a pas qu’un simple loquet.



Et je ne crois pas que savoir s’il y a oui ou non quelque chose à exploiter est la bonne question.









Hirsute a écrit :



Non, pas pour rien. Nos comptes vont contenir nos bulletins de paye tout de même.

Et j’estime que pouvoir choisir un mot de passe fort n’est pas « sortir l’artillerie lourde » mais juste une chose normale.&nbsp;&nbsp;



&nbsp;Ce n’est pas la question que j’ai posée.&nbsp;

Tu dis que le mot de passe est trop faible. Je te demande à partir de quoi un attaquant va travailler pour brute-forcer ton mot de passe.&nbsp;



Je vais être plus clair: on ne brute-force pas un mot de passe via le site web (d’une part en terme de nombre de tests par seconde, je ne pense pas que ça tienne, et d’autre part il suffit que le site bloque au bout de 10 tentative pour l’empêcher)

Donc pour brute-forcer il faut… … avoir accès à la base de donnée. Et si tu as accès à la base, le mot de passe ne sert pas à grand chose puisque tu as déjà accès à toutes les infos.

&nbsp;

Donc je répète ma question, dans quelle situation ce mot de passe est-il insuffisant ?&nbsp;&nbsp;



Question subsidiaire: tu sais pourquoi les accès aux banques ne sont protégés que par un mot de passe numérique de 68 chiffres seulement ?



Tout à fait. Ça se passe très bien avec France Connect. Mais, en ce qui me concerne, mon régime de sécurité sociale est “assuré” par RSI. Donc mon numéro n’est pas reconnu.








Ramaloke a écrit :



Je ne pense pas, d’après l’article il n’a déjà en base que les données des salariés d’entreprises qui dématérialise avec Pixid et Digipost, pour eux ça semble fonctionner (Sauf menu qui bug mais bref).



C’est pour tous les autres que l’erreur n’a aucun sens, on est bien reconnu par FranceConnect mais le site ne nous reconnait pas, même en essayant de s’inscrire directement :

&nbsp;

-&gt; En gros le webmaster a mit cette erreur absurde pour tous les numéros de sécu qu’il n’a pas importé dans sa base (Ceux de Pixid et Digipost donc) et une erreur que le numéro de sécu n’existe pas pour les autres (Au lieu d’un boulot propre, à savoir importer TOUTES la population qui peut donc se connecter mais avec un site vide car données non récupéré par la boite).

&nbsp;

bref, du travail de manchot.





<img data-src=" />… Bah c’est encore au stade de attention peinture fraîche ! le temps de synchroniser tout ça…









Faith a écrit :



Question subsidiaire: tu sais pourquoi les accès aux banques ne sont protégés que par un mot de passe numérique de 68 chiffres seulement ?





J’ai tendance à penser que 1) l’identifiant d’accès est déjà décorrélé du nom et du numéro de compte et 2) le système est bien conçu et avec 6 chiffres on est très large par rapport à un robot qui ferait des tentatives (en prenant son temps pour ne pas être bloqué, mais il pourrait être repéré) ; et qu’au final il y a très peu de chance qu’un pirate arrive à accéder à un compte, sans connaître toutes les infos d’avance( identifiant et mot de passe).









OlivierJ a écrit :



J’ai tendance à penser que 1) l’identifiant d’accès est déjà décorrélé du nom et du numéro de compte et 2) le système est bien conçu et avec 6 chiffres on est très large par rapport à un robot qui ferait des tentatives (en prenant son temps pour ne pas être bloqué, mais il pourrait être repéré) ;





Tout à fait d’accord.&nbsp;&nbsp;

Voilà pourquoi la force d’un mot de passe de ce genre n’a pas grande importance au final.

&nbsp;&nbsp;

(ceci dit, le point 1 n’a pas vraiment d’importance: les attaques sont rarement nominatives)



@Faith : Je me rends compte que je faisais l’amalgame avec une attaque d’un fichier en local. C’était stupide. J’ai encore beaucoup à apprendre…

… et je comprends mieux avec l’explication d’Olivier J.



Excusez mon ignorance et touchez ma bosse :-)


@Faith : Je me rends compte que je faisais l’amalgame avec une attaque d’un fichier en local. C’était stupide. J’ai encore beaucoup à apprendre…

… et je comprends mieux avec l’explication d’Olivier J.



Excusez mon ignorance et touchez ma bosse :-)


@Faith : Je me rends compte que je faisais l’amalgame avec une attaque d’un fichier en local. C’était stupide. J’ai encore beaucoup à apprendre…

… et je comprends mieux avec l’explication d’Olivier J.



Excusez mon ignorance et touchez ma bosse :-)








Ramaloke a écrit :



Je ne pense pas, d’après l’article il n’a déjà en base que les données des salariés d’entreprises qui dématérialise avec Pixid et Digipost, pour eux ça semble fonctionner (Sauf menu qui bug mais bref).





Je reçois mes bulletins de paie chez Digiposte depuis plus d’un an, mais j’ai la même erreur que les autres “Numéro de Sécurité social n’est pas connu de nos services”. La faute grossière sur “Sécurité sociale” est moche d’ailleurs…









Hirsute a écrit :



@Faith : Je me rends compte que je faisais l’amalgame avec une attaque d’un fichier en local.





<img data-src=" />



Pareil, ça marche pas…

J’ai testé le conseiller virtuel mais il doit sortir d’une administration lui aussi <img data-src=" />


Les inscriptions sont mises en attente actuellement. L’ouverture du service a l’air imminente…


Bon ben comme pas mal d’entres vous, j’ai tenté la connexion via FranceConnect (via les ID des impôts) et bien j’ai une erreur comme quoi mon n° de sécu n’est pas connu :o

Pourtant je reçois un mail disant que la connexion a été réussie…



Pas très au point leur site <img data-src=" /> <img data-src=" />


Quand est-ce que tu as fait ta tentative de connexion ?


Plus ou moins à l’heure où j’ai mis le message. C’est-à-dire vers 18:35 ± quelques minutes.

Pourquoi ?


Moi, quand j’essaie de m’inscrire (avec FranceConnect), j’obtiens cette page avec le message “Installation en cours. C’est bientôt prêt !”.








joma74fr a écrit :



Moi, quand j’essaie de m’inscrire (avec FranceConnect), j’obtiens cette page avec le message “Installation en cours. C’est bientôt prêt !”.





Ha oui, j’ai eu ça aussi hier, mais le bouton de connexion des impôts est fonctionnel donc j’ai cliqué. Essaye tu verras 😇



Comme dit dans un commentaire précédent, FranceConnect fonctionne bien, mais le site du CPA n’a pas l’air encore fonctionnel.


C’est ce que je me suis dit aussi…

Reste plus qu’à attendre ;)


@Faith @OlivierJ



Euh … lol ?

En sécurité, on applique _toujours_ le maximum de sécurité que l’on peut avoir pour le budget, le temps et que l’utilisateur est prêt à utiliser. Ne serait-ce que parce qu’on ne sait pas ce que l’avenir nous réserve, donc avoir de la réserve si besoin est toujours utile.

&nbsp;



Et sur le brute force … une attaque par dictionnaire marche très très bien jusqu’à 12 caractères (voir au dessus), et un site web peut répondre très très vite … surtout avec des demandes //.



Mais même si le nombre maximum d’essais est&nbsp; “géré” sur le site web, que faire si la base de donnée d’auth est récupéré pour une raison X ou Y&nbsp; (et qu’ils ont au moins mis un hash et pas stocké le mot de passe en plaintext <img data-src=" />).



&nbsp;