Précédent   Forum des professionnels en informatique > PHP > Langage > Sessions
Sessions Forum d'entraide sur les sessions avec PHP. Avant de poster -> FAQ sessions, Cours sessions et Sources sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 19/05/2006, 16h00   #1
Membre éclairé
 
Avatar de nicocsgamer
 
Inscription : mars 2005
Messages : 324
Détails du profil
Informations personnelles :
Âge : 27
Localisation : Luxembourg

Informations forums :
Inscription : mars 2005
Messages : 324
Points : 365
Points : 365
Envoyer un message via MSN à nicocsgamer
Par défaut [Sécurité] Ou placer identifiant base de donnée ?

Bonjour à tous,

Je souhaiterais savoir si il faut mieux que je mette mes identifiants de connexion à ma base de donnée dans:
  • celui de ma classe bd.
  • dans un autre fichier que j'include dans celui de ma classe bd.
Je me pose la question ua niveau de la sécurité. Si il y a un autre moyen dites le moi

Merci.
nicocsgamer est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 19/05/2006, 16h09   #2
Membre Expert
 
Homme
Inscription : janvier 2004
Messages : 1 238
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Secteur : Finance

Informations forums :
Inscription : janvier 2004
Messages : 1 238
Points : 1 421
Points : 1 421
dans un fichier que tu inclue au besoin et qui est dans un repertoire spécial protégé par un .htaccess contenant juste la ligne "Deny from all"
__________________
PHP :
Regle n°1 : mysql_query(...), mysql_connect(...) et mysq_select_db(...) doivent EN DEBUG etre suivies de or die(mysql_error()); (mais jamais en production)
Regle n°2 : Mieux encore : mysql_query($requete) or die("$requete<br/>".mysql_error());
Regle n°3 : echo '<pre>';var_dump($var);echo '</pre>'; affiche le contenu et le type d'une variable.
Publiez vos textes de fantasy et de science-fiction sur http://www.cercledefaeries.com/concours/
Fladnag est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 19/05/2006, 16h21   #3
Membre Expert
 
Avatar de Anduriel
 
Homme
Étudiant
Inscription : février 2004
Messages : 2 168
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : février 2004
Messages : 2 168
Points : 1 277
Points : 1 277
Moi je pense que c'est pareil puisque le fichier php est de toute façon exécuté (donc le code php est invisible).
Anduriel est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 19/05/2006, 16h32   #4
Membre éclairé
 
Avatar de nicocsgamer
 
Inscription : mars 2005
Messages : 324
Détails du profil
Informations personnelles :
Âge : 27
Localisation : Luxembourg

Informations forums :
Inscription : mars 2005
Messages : 324
Points : 365
Points : 365
Envoyer un message via MSN à nicocsgamer
Oui mais il y a la fonction include(). J'ai vu qu'il y avait des problemes de sécurité.
nicocsgamer est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 19/05/2006, 16h37   #5
Membre Expert
 
Homme
Inscription : janvier 2004
Messages : 1 238
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Secteur : Finance

Informations forums :
Inscription : janvier 2004
Messages : 1 238
Points : 1 421
Points : 1 421
Citation:
Envoyé par Anduriel
Moi je pense que c'est pareil puisque le fichier php est de toute façon exécuté (donc le code php est invisible).
et non ;o)
ce n'est pas pareil.

le code php est executé par le serveur php.
le fichier .htaccess est executé par le serveur web (apache)

Donc, dans l'hypothese ou un mechant pirate arrive a faire tomber le serveur php, tout le code source sera affiché par apache ! (il m'est deja arrivé de voir du code source php ou asp sur certains sites tres fréquenté et sous dimensionné ou le serveur php rendait l'ame)

Tandis que le fichier .htaccess etant executé par le serveur web, pour le contourner il faut faire tomber le serveur web... mais si il tombe, il ne peux pas non plus afficher le contenu du fichier.

Donc le .htaccess est infiniement plus sécurisé que le code source d'un fichier php.
__________________
PHP :
Regle n°1 : mysql_query(...), mysql_connect(...) et mysq_select_db(...) doivent EN DEBUG etre suivies de or die(mysql_error()); (mais jamais en production)
Regle n°2 : Mieux encore : mysql_query($requete) or die("$requete<br/>".mysql_error());
Regle n°3 : echo '<pre>';var_dump($var);echo '</pre>'; affiche le contenu et le type d'une variable.
Publiez vos textes de fantasy et de science-fiction sur http://www.cercledefaeries.com/concours/
Fladnag est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 19/05/2006, 22h05   #6
Membre Expert
 
Avatar de Anduriel
 
Homme
Étudiant
Inscription : février 2004
Messages : 2 168
Détails du profil
Informations personnelles :
Sexe : Homme
Localisation : France

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : février 2004
Messages : 2 168
Points : 1 277
Points : 1 277
Ok
Dans ce cas c'est un détail à retenir
Anduriel est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 18h11.


 
 
 
 
Partenaires

Hébergement Web