|
Publicité ' | ||||||||||||||||||||||||
|
|
#161 |
|
Expert Confirmé
![]() ![]() |
Superbe explication swoög !
![]() Rodolphe_1940, même si ton hébergement est "hacké" et que ton site est alors devenu n'importe quoi pendant la nuit, cela ne signifie pas que la pirate est récupérer tes bases de données... Si tu comptes implémenter SSL, saches que ce système sert principalement à crypter la communication (RSA à la connexion puis EAS il me semble) pour contrer le pirate en écoute sur le réseau (faille appellée "man in the middle"). Autrement dit, il faut continuer à sécuriser ton espace membre; SSL est un plus et pas des moindres puisqu'il est très difficile de contrer l'écoute réseau en utilisant php & javascript (il n'existe pas d'alternative à SSL). à+ |
|
|
00
|
|
|
#162 | |
|
Membre chevronné
![]() Ingénieur systèmes et réseaux Inscription : juillet 2006 Messages : 856 ![]() |
Citation:
Ne pas oublié les htmlentities, BBCODE et tout le bazard pour éviter que des petits noobs s'amusent a bousiller les requetes SQL et voila
__________________
Dire Straits, Bob Dylan, Led Zeppelin, the Who, Pink Floyd, AC/DC, Guns & Roses, the Doors, ... Nicolas Jaar, Paul Kalkbrenner, Marek Hermann |
|
|
|
00
|
|
|
#163 |
|
Expert Confirmé
![]() ![]() |
Je viens de trouver ce lien, très intérressant !!
http://systeme.developpez.com/articl...nce-intrusion/ |
|
|
00
|
|
|
#164 |
|
Membre chevronné
![]() Ingénieur systèmes et réseaux Inscription : juillet 2006 Messages : 856 ![]() |
IDS ca a l'air du lourd ce truc ...
__________________
Dire Straits, Bob Dylan, Led Zeppelin, the Who, Pink Floyd, AC/DC, Guns & Roses, the Doors, ... Nicolas Jaar, Paul Kalkbrenner, Marek Hermann |
|
|
00
|
|
|
#165 | |
|
Expert Confirmé
![]() ![]() |
Citation:
Quelques infos au passage : • Je profite pour vous signaler (au cas où vous ne l'auriez pas vu) qu'un sujet du même genre que celui-ci a été ouvert dans le forum : http://developpez.net/forums/showthread.php?t=175955 • Un article (ou tuto) sur la sécurité est en cours d'édition et fera la synthèse des solutions. • La version 3 de ESPMEM sera prochainement lancée. à+ |
|
|
|
00
|
|
|
#166 |
|
Membre actif
![]() Inscription : septembre 2004 Messages : 550 ![]() |
J'aurais voulu avoir une petite précision sur le vol de sessions.
Si je ne me trompe ca fonctionne en tappant un id dans l'url. Si on fait un test pour voir si la variable à bien été transmise par le formulaire et non directement dans l'URL, grâce à $HTTP_POST_VARS, cela ne permet pas d'éviter le vol de sessions? Merci |
|
|
00
|
|
|
#167 |
![]() ![]() Guillaume RossoliniDirecteur technique Inscription : février 2004 Messages : 13 720 ![]() |
Salut
Tu sous estimes la puissance des formulaires :/ Pour faire court, non, cela ne suffit pas. Je n'entrerai pas dans les détails, c'est expliqué dans tous les bons tutoriels sur le sujet.
__________________
Mes articles - Zend Certified Engineer (PHP + Zend Framework) Ressources PHP - Ressources Zend Framework |
|
|
00
|
|
|
#168 |
|
Expert Confirmé
![]() ![]() |
Justement, je travaille sur ce sujet en ce moment.
J'ai retrouvé quelques liens intéressants : http://a-pellegrini.developpez.com/t...hp/session-db/ http://www.developpez.net/forums/sho...33#post1257433 |
|
|
00
|
|
|
#169 | |
|
Membre actif
![]() Inscription : septembre 2004 Messages : 550 ![]() |
Citation:
Car ma reflexion était plutot centré sur $HTTP_POST_VARS que les formulaires. |
|
|
|
00
|
|
|
#170 |
![]() ![]() Guillaume RossoliniDirecteur technique Inscription : février 2004 Messages : 13 720 ![]() |
...
Comme souvent, j'ai répondu à une autre question que la tienne :/ Désolé. Bref, pour le vol de cookies, il semble que la cause principale soit la faille XSS. Il faut mettre le minimum possible de choses dans le cookie, protéger les données en sortie (htmlentities), les pratiques habituelles quoi. --> Utilisez une base de données pour sécuriser vos sessions
__________________
Mes articles - Zend Certified Engineer (PHP + Zend Framework) Ressources PHP - Ressources Zend Framework |
|
|
00
|
|
|
#171 | |
|
Membre éclairé
![]() Développeur Web Inscription : mai 2006 Messages : 1 043 ![]() |
Bonjour, je voudrais intervenir concernant ce lien posté ici: http://bob.developpez.com/phpauth/
Concernant précisément le cryptage MD5... Tel qu'est présenté l'article je ne vois pas en quoi le cryptage du mot de passe "sécurise" contre le "vol". Note: J'ai bien vu que cet article cite "pour un utilisateur normal". Mais : Citation:
Qu'on la renvoie dans un petit formulaire... Préalablement rempli d'un accès (sniffé aux heures de pointes lol)... Avec éventuellement les sessions nécessaires capturées... On est censé être identifiés puisque que la chaine MD5 est comparée directement avec une chaine valide. Mmmh j''ai peut-être mal compris... Mais que dans cet article, le passage d'une chaine MD5 est aussi sécurisée que le passage en clair du mot de passe. A++
__________________
Développeur indépendant sur technos Web à votre service |
|
|
|
00
|
|
|
#172 | |
|
Expert Confirmé
![]() ![]() |
Salut à tous! Mes voeux pour 2007
![]() Citation:
Seul le crytage total de la communication client-serveur peut empêcher un pirate à l'écoute ("man in the middle"). Il s'agit du fameux SSL, autrement dit HTTPS. Il me semble que c'est un cryptage AES dont la clé est fournie via une protection RSA (système de double-clés et certificat). Couplé avec le MD5, c'est très difficile à cracker, voir impossible. Le MD5 n'a jamais prétendu pouvoir contrer les sniffers mais seulement conserver les données secrètes, du moins illisibles, même pour le webmaster. Mais effectivement, un sniffer n'a pas besoin du mot de passe en clair puisque le serveur réclame une châine MD5... En cliquant sur les liens donnés dans ce topic (je ne sais plus lequel), tu tomberas sur un sujet où il est proposé des méthodes pour solutionner le problème du MD5 que tu soulèves. Mais bon, je ne les ai pas testé car selon moi, MD5 + SSL = sécurité complète, à condition que l'inscription et/ou l'identification du membre soient faites en https. Bien sûr, nous avons longtemps cherché quelque chose pour remplacer le SSL... mais c'est pas évident. Cordialement, Sub0. |
|
|
|
00
|
|
|
#173 |
|
Nouveau Membre du Club
![]() Inscription : mars 2006 Messages : 90 ![]() |
Salut,
Le ssl c'est ce qui a de mieux pour la sécurité, mais ce certificat est payant et c'est pourquoi, je ne l'utiliserai pas. Je pense que pour mettre en oeuvre une telle sécurité, il faut d'abord pas mal d'expérience dans le développement de site web, et ensuite, il faudrait que le site en vaut la peine (trafique, données très confidencielles). a+ |
|
|
00
|
|
|
#174 | |||
|
Expert Confirmé
![]() ![]() |
Citation:
http://www.developpez.net/forums/sho...d.php?t=176110 http://www.developpez.net/forums/sho...40#post1072840 Citation:
Citation:
|
|||
|
|
00
|
|
|
#175 |
|
Nouveau Membre du Club
![]() Inscription : mars 2006 Messages : 90 ![]() |
Ouaip, ok, ça n'a pas l'aire compliqué! C'est à voir.
|
|
|
00
|
|
|
#176 |
|
Invité de passage
![]() Inscription : juillet 2006 Messages : 5 ![]() |
Bonjour
J'ai relus avec plaisir ce topic. Néanmoins l'idée évoque ci dessous, me semble presque inutile. Lors de l'identification, on envoyé deux grains sels. Un qui est utilisé pour coder le mot de passe dans la base de données, et l'autre est aléatoire, valide une seule fois. La personne saisi son mot de passe. Le javascript code le mot de passe md5 avec le grain de sel. (md5(GDS2+md5(pass+GDS1))) Le formulaire est transmis au serveur. Donc d'accord, le pirate ne connaîtra pas le mot de passe en claire et ne pourra pas renvoyer bêtement le formulaire. Néanmoins, il lui est facile de voler la session de l'utilisateur. Même en la régénérant régulièrement, la session ne sera pas mieux protéger. Donc cette technique, ne protège pas beaucoup plus... Peu donc être mise en place, mais il ne faut pas croire que la sécurité est renforcée. Ps: je précise que c'était dans le cas où l'on ne voulait pas utiliser SSL |
|
|
00
|
|
|
#177 | |
|
Expert Confirmé
![]() ![]() |
Citation:
|
|
|
|
00
|
|
|
#178 | |
|
Expert Confirmé
![]() ![]() Développeur informatique Inscription : février 2005 Messages : 3 031 ![]() |
Citation:
Une personne ne peut pas demander d'avoir une application sécurisé et opensource donc il lache rien si lui même il ne fait pas l'effort de son coté de mettre de l'argent pour le SSL qui ne coûte pas chere à l'année.
__________________
Mon avatar ? Ce n'est rien, c'est juste la tête que je fais lorsque je vois un code complètement frappa dingue !... |
|
|
|
00
|
|
|
#179 | |
![]() ![]() Guillaume RossoliniDirecteur technique Inscription : février 2004 Messages : 13 720 ![]() |
Citation:
__________________
Mes articles - Zend Certified Engineer (PHP + Zend Framework) Ressources PHP - Ressources Zend Framework |
|
|
|
00
|
|
|
#180 | |
|
Expert Confirmé
![]() ![]() Développeur informatique Inscription : février 2005 Messages : 3 031 ![]() |
Citation:
__________________
Mon avatar ? Ce n'est rien, c'est juste la tête que je fais lorsque je vois un code complètement frappa dingue !... |
|
|
|
00
|
Copyright © 2000-2013 - www.developpez.com