IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

PHP & Base de données Discussion :

Sécuriser connexion à la base [MySQL]


Sujet :

PHP & Base de données

  1. #1
    Membre régulier
    Profil pro
    Inscrit en
    Novembre 2008
    Messages
    256
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2008
    Messages : 256
    Points : 74
    Points
    74
    Par défaut Sécuriser connexion à la base
    Bonjour,
    Je souhaiterais avoir une petite information concernant la sécurité à la connexion à une base de données Mysql.

    Je souhaite créer une sorte de "petit CMS", pour me faire un peu la main. Pour ce qui est de la connexion à la base de données, il faut que je précise le mot de passe de la base... en clair, non ?
    J'ai téléchargé un petit CMS appelé "wolf cms" pour voir comment c'est fait, et ils ont créé un fichier de configuration à la racine, avec le mot de passe en clair dedans :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    define('DB_DSN', 'mysql:dbname=wolfcms;host=localhost;port=3306');
    define('DB_USER', 'root');
    define('DB_PASS', 'monpass');
    define('TABLE_PREFIX', '');
    Est-ce vraiment sécurisé ?
    Est ce qu'il existe des attaques qui peuvent voir l'intégralité de ce fichier ?

    Merci pour vos réponse

  2. #2
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Points : 44 155
    Points
    44 155
    Par défaut
    Les éléments de connexion sont forcemment écrits quelque part.
    Le contenu du fichier .php n'est pas distribué. Tu peux de plus le mettre dans une arborescence hors du serveur web.
    N'oubliez pas de consulter les FAQ PHP et les cours et tutoriels PHP

  3. #3
    Expert éminent sénior

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 380
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 380
    Points : 10 410
    Points
    10 410
    Par défaut
    ...et si par facilité tu mets le fichier de connexion dans l'arborescence web rien ne t'empêche de le mettre dans un dossier protégé par un .htaccess avec la mention 'deny from all'. On utilise préférentiellement la solution décrite par sabotage et sinon celle-ci.

    Après si tu ne protège pas du tout ton fichier .php c'est théoriquement plus risqué mais pratiquement tant que c'est un fichier .php on ne peut pas lire son contenu sauf si on peut le télécharger...

  4. #4
    Membre expert
    Avatar de ericd69
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Avril 2011
    Messages
    1 919
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Avril 2011
    Messages : 1 919
    Points : 3 295
    Points
    3 295
    Billets dans le blog
    1
    Par défaut
    salut,

    un moyen beaucoup plus sécurisé existe c'est d'employer un utilisateur mysql qui n'a que le droit "execute" sur une base où tu n'appelles que des procédures stockées (tu te crées un API avec)...
    l'utilisateur ne pouvant pas faire de select, insert, delete, update, create, show, etc...
    à toi, ensuite, de sécuriser les procédures via un système d'identification et de droits lié à l'utilisateur applicatif (celui qui s'identifie dans ton cms) pour savoir s'il peut ou pas exécuter les actions de la procédure appelée...
    tu isoles complétement php de mysql... aucune information sur les tables n'apparait ainsi... tu peux même tracer plus facilement les actions entièrement coté mysql...
    mais ça implique de te mettre au procédural coté mysql ce qui peut te paraitre plus compliqué...
    soyons pensez à mettre quand votre problème est résolu ou à utiliser pour les réponses pertinentes...
    ne posez pas de problématique soi-disant simplifiée sur des problèmes que vous n'êtes pas capable de résoudre par respect pour ceux qui planchent dessus... sinon: et à utiliser pour insérer votre code...

  5. #5
    Membre régulier
    Profil pro
    Inscrit en
    Novembre 2008
    Messages
    256
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Novembre 2008
    Messages : 256
    Points : 74
    Points
    74
    Par défaut
    Ok, merci pour vos infos.
    Je suis tombé sur ça aussi : http://www.developpez.net/forums/d11...-base-donnees/ qui complète aussi ce que vous dites.

  6. #6
    Futur Membre du Club
    Homme Profil pro
    Technicien Help Desk
    Inscrit en
    Juillet 2010
    Messages
    9
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Haute Saône (Franche Comté)

    Informations professionnelles :
    Activité : Technicien Help Desk
    Secteur : Service public

    Informations forums :
    Inscription : Juillet 2010
    Messages : 9
    Points : 6
    Points
    6
    Par défaut
    Moi perso j'ai mis mon dossier de config dans un dossier et protege par un htaccess avec acces par mot de passe

  7. #7
    Membre expert
    Avatar de ericd69
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Avril 2011
    Messages
    1 919
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Avril 2011
    Messages : 1 919
    Points : 3 295
    Points
    3 295
    Billets dans le blog
    1
    Par défaut
    Citation Envoyé par trollfarceur Voir le message
    Moi perso j'ai mis mon dossier de config dans un dossier et protege par un htaccess avec acces par mot de passe
    rien n'empêche donc un mec de brute forcer ton dossier...

    celui-ci doit être si possible hors de la zone web "visible" (à partir généralement du dossier www) et uniquement accessible via include, ce qui limite les risques de compromission...
    soyons pensez à mettre quand votre problème est résolu ou à utiliser pour les réponses pertinentes...
    ne posez pas de problématique soi-disant simplifiée sur des problèmes que vous n'êtes pas capable de résoudre par respect pour ceux qui planchent dessus... sinon: et à utiliser pour insérer votre code...

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Sécuriser sa connexion à la base
    Par weed dans le forum Forms
    Réponses: 2
    Dernier message: 01/08/2012, 08h10
  2. Sécuriser connexion base de donnée
    Par fdc.j dans le forum JDBC
    Réponses: 14
    Dernier message: 26/08/2009, 16h21
  3. Réponses: 3
    Dernier message: 29/03/2004, 18h02
  4. Erreur de connexion à ma base sur serveur Debian - Apache
    Par GLDavid dans le forum Installation
    Réponses: 4
    Dernier message: 24/09/2003, 10h29
  5. Connexion à une base SQL_Serve via Internet
    Par Yoann_D dans le forum MS SQL Server
    Réponses: 5
    Dernier message: 22/07/2003, 15h39

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo