IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Conception Web Discussion :

Peut-on laisser un visiteur taper un script ?


Sujet :

Conception Web

  1. #1
    Membre à l'essai
    Homme Profil pro
    Lycéen
    Inscrit en
    Mars 2011
    Messages
    14
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 26
    Localisation : France, Meurthe et Moselle (Lorraine)

    Informations professionnelles :
    Activité : Lycéen

    Informations forums :
    Inscription : Mars 2011
    Messages : 14
    Points : 14
    Points
    14
    Par défaut Peut-on laisser un visiteur taper un script ?
    Bonjour à tous,
    Je suis en train de réaliser mon projet de site et j'aurais quelques questions à vous poser.
    Ce site serait une sorte de forum d'articles sur la culture geek (en général). Et je me pose cette question : est-ce que je peux laisser l'utilisateur taper du code javascript/php pour illustrer son article (un exemple de programme, d'application du code de son article ... etc) ?
    Je suis conscient de l'énorme problème de sécurité qui se présente. Mais néanmoins, il y a t-il des solutions pour limiter les soucis ? Je pensais à deux choses :
    • Utiliser une balise [script] de style BBcode
    • Utiliser une regex pour invalider le script si celui-ci tente d'accéder à des cookies...
    • Déporter le script sur un sous-domaine autre hébergeur pour du PHP/JS


    Pour ma deuxième idée, quels seraient les méthodes de "hacks" pour les blacklister dans une regex ? Est-ce que ma troisème idée peut protéger plus mon site web ?

    Merci de vos avis,
    Kenobi54

  2. #2
    Modérateur
    Avatar de Vil'Coyote
    Homme Profil pro
    Développeur adélia & Web
    Inscrit en
    Février 2008
    Messages
    4 583
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur adélia & Web
    Secteur : Industrie

    Informations forums :
    Inscription : Février 2008
    Messages : 4 583
    Points : 7 503
    Points
    7 503
    Par défaut
    c'est sur que sans traitement c'est très risqué.
    mais il existe des fonction / script / outil qui te permettre de sécuriser ça.

    http://qbnz.com/highlighter/
    http://www.sitepoint.com/highlight-source-code-php/
    la vie n'est pas cirrhose des foies ...

    Avant de poster un message Rechercher n'est pas qu'une option.
    FAQ Web - Tuto Web

  3. #3
    Membre à l'essai
    Homme Profil pro
    Lycéen
    Inscrit en
    Mars 2011
    Messages
    14
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 26
    Localisation : France, Meurthe et Moselle (Lorraine)

    Informations professionnelles :
    Activité : Lycéen

    Informations forums :
    Inscription : Mars 2011
    Messages : 14
    Points : 14
    Points
    14
    Par défaut
    Merci pour cette information,
    effectivement un highlighter permet d'afficher le code colorée
    Mais comment autoriser un script non dangereux tapé par un utilisateur à être exécutable dans une page ? Mis à part vérification humaine, un script qui vérifie la dangerosité d'un script "visiteur" est il possible à réaliser, en prenant en compte toutes (au moins la plupart) des techniques de vol d'aujourd'hui ?

  4. #4
    Membre expert
    Avatar de Muchos
    Homme Profil pro
    Enseignant
    Inscrit en
    Décembre 2011
    Messages
    1 700
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 38
    Localisation : France, Ardennes (Champagne Ardenne)

    Informations professionnelles :
    Activité : Enseignant
    Secteur : Arts - Culture

    Informations forums :
    Inscription : Décembre 2011
    Messages : 1 700
    Points : 3 849
    Points
    3 849
    Billets dans le blog
    6

Discussions similaires

  1. Réponses: 10
    Dernier message: 07/10/2014, 15h16
  2. Réponses: 2
    Dernier message: 06/10/2009, 14h18
  3. Peut-on définir des fonctions dans un script ?
    Par nchristedem dans le forum MATLAB
    Réponses: 20
    Dernier message: 11/08/2009, 11h38
  4. laisser un visiteur ajouter un commentaire
    Par JEAN-LOUIS-K dans le forum Général Dotnet
    Réponses: 1
    Dernier message: 01/05/2009, 10h24
  5. laisser les visiteurs choisir le style de page (CSS)
    Par Chickenkiller dans le forum Mise en page CSS
    Réponses: 5
    Dernier message: 15/10/2007, 09h45

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo