Précédent   Forum des professionnels en informatique > PHP > PHP & SGBD > PHP & MySQL
PHP & MySQL Forum d'entraide sur les fonctions MySQL avec PHP. Avant de poster -> FAQ MySQL, Cours MySQL et Sources MySQL. Pour les questions concernant le moteur MySQL plutôt que les fonctions PHP, merci d'utiliser le forum MySQL.
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 21/03/2011, 14h58   #1
Membre du Club
 
Inscription : décembre 2008
Messages : 179
Détails du profil
Informations forums :
Inscription : décembre 2008
Messages : 179
Points : 51
Points : 51
Par défaut MYSQL et SSL

Bonjour,

J'ai mis en place sur la connexion a ma base de données le ssl car le serveur apache et la base sont sur des serveur différent (serveur debian).
avec le code suivant:

Code :
$this->db_ssluser, $this->db_pass, null, MYSQL_CLIENT_SSL);
Tout fonctionne apparemment.

Mais j'aurais aimer savoir comment vérifier que cela est bien crypter et ne passe plus en clair.

Je pense que l'on va m'envoyer bouler si je demande un logiciel pour sniffer les paquets pour voir la différence quand j'active et désactive, mais je demande quand même (avec wiresharck on peut faire sa?).

Sinon y a t'il quelque part des logs qui valide la connexion ssl que je soit certain de ma sécurité.

Merci d'avance
tiamat59 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/03/2011, 15h56   #2
Nouveau Membre du Club
 
François
Inscription : mars 2008
Messages : 59
Détails du profil
Informations personnelles :
Nom : François
Localisation : France, Ille et Vilaine (Bretagne)

Informations professionnelles :
Secteur : High Tech - Opérateur de télécommunications

Informations forums :
Inscription : mars 2008
Messages : 59
Points : 25
Points : 25
Salut!
Pour les logs, honnêtement, je n'en sait rien.
Cependant Wireshark répondra parfaitement à tes attentes pour analyser les échanges entre ton client et ta BDD!
franquis est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/03/2011, 16h03   #3
Membre du Club
 
Inscription : décembre 2008
Messages : 179
Détails du profil
Informations forums :
Inscription : décembre 2008
Messages : 179
Points : 51
Points : 51
OK merci pour ta réponse.

Mais si je ne me trompe pas, il faut que je mette le wireshark sur mon serveur apache, pas sur mon poste perso?

sa exitste wireshark pour linux (mode console)?
tiamat59 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/03/2011, 16h40   #4
Nouveau Membre du Club
 
François
Inscription : mars 2008
Messages : 59
Détails du profil
Informations personnelles :
Nom : François
Localisation : France, Ille et Vilaine (Bretagne)

Informations professionnelles :
Secteur : High Tech - Opérateur de télécommunications

Informations forums :
Inscription : mars 2008
Messages : 59
Points : 25
Points : 25
Oui en effet, tu dois capturer le trafic entre ton serveur Web et ton serveur de BDD.

Wireshark existe en console sous le nom de TShark.

L'objectif étant par exemple de capturer le trafic avec TShark, qui générera un fichier .cap que tu pourras analyser tranquillement avec Wireshark sur ton PC perso...
franquis est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/03/2011, 16h45   #5
Membre du Club
 
Inscription : décembre 2008
Messages : 179
Détails du profil
Informations forums :
Inscription : décembre 2008
Messages : 179
Points : 51
Points : 51
ok je vais tester cela.

Sinon en essayant wireshark sur mon pc local et en testant la connexion, je viens de me rendre compte que le champs input type password passe en clair.
n'y a t'il pas moyen de crypter cette envoi?
Je le crypte ensuite (ou plutot hash avec md5 et mot de passe).
je n'ai pas trouver d'info la dessus.
Cela veut dire que par exemple si je me log sur un forum (sans https) quelqu'un peu sniffer l'adresse IP du forum et voir passer tout les mot de passe en clair?
tiamat59 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/03/2011, 16h46   #6
Modérateur
 
Inscription : septembre 2010
Messages : 7 101
Détails du profil
Informations forums :
Inscription : septembre 2010
Messages : 7 101
Points : 8 465
Points : 8 465
Citation:
Envoyé par tiamat59 Voir le message
Cela veut dire que par exemple si je me log sur un forum (sans https) quelqu'un peu sniffer l'adresse IP du forum et voir passer tout les mot de passe en clair?
et oui
__________________
http://blog.stealth35.com/
stealth35 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/03/2011, 16h57   #7
Membre du Club
 
Inscription : décembre 2008
Messages : 179
Détails du profil
Informations forums :
Inscription : décembre 2008
Messages : 179
Points : 51
Points : 51
ok.
C'est vrai que je ni avait jamais penser, mais dans mon esprit un input type password ne passait pas en clair.
Le fait de le crypter après pour l'ajout dans la base de donnée n'a plus réellement de sens sauf pour sécurisé dans le cas ou la base est pirater, mais quand on voit que l'on peu l'avoir aussi facilement a chaque connexion...

Bon aller je vais mettre du https partout
tiamat59 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/03/2011, 17h04   #8
Membre du Club
 
Inscription : décembre 2008
Messages : 179
Détails du profil
Informations forums :
Inscription : décembre 2008
Messages : 179
Points : 51
Points : 51
Bon sinon pour revenir au sujet principal qui était de vérifier ma connexion entre apache et mysql en ssl.

J'ai essayé d'installer Tshark mais j'ai des messages d'erreur

Code :
1
2
3
4
Impossible de récupérer http://ftp.fr.debian.org/debian/pool/main/libx/libxfixes/libxfixes3_4.0.1-5_i386.deb  404 Not Found
Impossible de récupérer http://ftp.fr.debian.org/debian/pool/main/libx/libxrender/libxrender1_0.9.1-3_i386.deb  404 Not Found
Impossible de récupérer http://ftp.fr.debian.org/debian/pool/main/x/xft/libxft2_2.1.8.2-8_i386.deb  404 Not Found
Impossible de récupérer http://ftp.fr.debian.org/debian/pool/main/a/adns/libadns1_1.4-0.1_i386.deb  404 Not Found
Je re-essayerai demain.
tiamat59 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 22/03/2011, 09h13   #9
Nouveau Membre du Club
 
François
Inscription : mars 2008
Messages : 59
Détails du profil
Informations personnelles :
Nom : François
Localisation : France, Ille et Vilaine (Bretagne)

Informations professionnelles :
Secteur : High Tech - Opérateur de télécommunications

Informations forums :
Inscription : mars 2008
Messages : 59
Points : 25
Points : 25
Citation:
Sinon en essayant wireshark sur mon pc local et en testant la connexion, je viens de me rendre compte que le champs input type password passe en clair.
n'y a t'il pas moyen de crypter cette envoi
Le seul moyen de chiffrer l'envoi de tes données est bien l'HTTPS. Cependant, pour limiter un peu la visibilité des données pour un novice qui chercherait à faire ses crocs en écoutant ton réseau, tu peux toujours utiliser du javascript dans ta page HTML pour encoder tes champs en Base64 (testé) ou en SHA (non testé)...

C'est certes un peu olé olé, surtout si javascript est désactivé (il faut gérer les deux cas de figures dans ton fichier php du coup).
franquis est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 20h29.


 
 
 
 
Partenaires

Hébergement Web