Précédent   Forum des professionnels en informatique > Bases de données > MySQL
MySQL Forum d'entraide MySQL. Avant de poster -> FAQ MySQL, Tutoriels MySQL
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 21/04/2011, 17h31   #1
Invité de passage
 
Homme
Inscription : avril 2011
Messages : 1
Détails du profil
Informations personnelles :
Sexe : Homme

Informations forums :
Inscription : avril 2011
Messages : 1
Points : 0
Points : 0
Par défaut Les failles des bases sql

Bonjour,

J'aurais voulu savoir si il était possible qu'un site infaillible aux attaques de type injection SQL était immunisé pour toujours ou s'il pouvait redevenir faillible à un moment donné (pendant une maintenance par exemple...)

Je voudrais me lancer dans un site utilisant des espaces membres donc une base sql mais je n'ai pas beaucoup de temps à consacrer à mon site donc je voulais savoir si je pouvais me permettre de ne pas trop entretenir la sécu de la base et si l'infaillibilité était éphémère.
jakkky est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/04/2011, 17h52   #2
Membre Expert
 
Avatar de Nudger
 
Homme Thomas Arnaud
Directeur de projet
Inscription : octobre 2010
Messages : 452
Détails du profil
Informations personnelles :
Nom : Homme Thomas Arnaud
Âge : 36
Localisation : France, Paris (Île de France)

Informations professionnelles :
Activité : Directeur de projet
Secteur : High Tech - Produits et services télécom et Internet

Informations forums :
Inscription : octobre 2010
Messages : 452
Points : 1 012
Points : 1 012
Envoyer un message via Skype™ à Nudger
Bonjour,

L'injection SQL n'est pas une faille de la base, mais une faille du programme par lequel une telle injection est possible.

Et donc oui, quelle que soit l'effort fournit pour sécuriser la base, il suffit de pas grand chose (une application un peu mal fichue) pour fragiliser les données concernées par cette application.
__________________
www.nudge.org Surveillez et optimisez vos applications Java
Nudger est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/04/2011, 19h43   #3
Rédacteur/Modérateur

 
Avatar de SQLpro
 
Homme Frédéric BROUARD
Expert SGBDR & SQL
Inscription : mai 2002
Messages : 10 953
Détails du profil
Informations personnelles :
Nom : Homme Frédéric BROUARD
Localisation : France

Informations professionnelles :
Activité : Expert SGBDR & SQL
Secteur : Conseil

Informations forums :
Inscription : mai 2002
Messages : 10 953
Points : 17 773
Points : 17 773
Citation:
Envoyé par Nudger Voir le message
Et donc oui, quelle que soit l'effort fournit pour sécuriser la base, il suffit de pas grand chose (une application un peu mal fichue) pour fragiliser les données concernées par cette application.
Cela dépend aussi de la sécurité mise en œuvre dans le SGBDR avec notamment les utilisateurs SQL, les privilèges, l'authentification...etc; A ce sujet MySQL est certainement l'un des moins fiable tant il a peu de possibilité de sécuriser les accès aux données....
Notamment :
- sécurité des connexions et des utilisateurs très limitée
- pas de gestion des roles
- pas de privilèges possible au niveau schéma SQL
- pas de privilèges possible au niveau bases de données SQL
- pas de privilèges possible au niveau serveur
- impersonnalisation impossible
- pas de cryptage des données intégrée
- pas d'authentification possible par certificats
- pas d'audit d'audit de sécurité...

A +
__________________
Frédéric Brouard - SQLpro - ARCHITECTE DE DONNÉES - expert SGBDR et langage SQL
Site sur les SGBD relationnels et le langage SQL: http://sqlpro.developpez.com/
Expert Microsoft SQL Server - M.V.P. (Most valuable Professional) MS Corp.
Blog SQL, SQL Server, modélisation données : http://blog.developpez.com/sqlpro
http://www.sqlspot.com : modélisation, conseils, audit, optimisation, formation
* * * * * Enseignant CNAM PACA - ISEN Toulon - CESI Aix en Provence * * * * *
SQLpro est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 12h31.


 
 
 
 
Partenaires

Hébergement Web