IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Sécurité par restriction IP


Sujet :

Sécurité

  1. #1
    Membre régulier
    Profil pro
    Inscrit en
    Août 2005
    Messages
    159
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations forums :
    Inscription : Août 2005
    Messages : 159
    Points : 77
    Points
    77
    Par défaut Sécurité par restriction IP
    Bonjour,

    Voila n'y connaissant pas grand Chose en sécurité j'aimerais savoir si ce que me raconte est vrai.

    Nous avons développé une application web pour des Clients précis identifié par une IP fixe.

    Le front-end est donc accesible qu'a certaine IP es-ce que cette sécurité est suffisante?
    Respectivement es-ce un degré de sécurité acceptable au jour d'aujourd'hui?

    Biensur après y a une page de login.

    Le site est accessible en Https uniquement.

    Merci

  2. #2
    Membre confirmé
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Mars 2014
    Messages
    158
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 28
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur sécurité

    Informations forums :
    Inscription : Mars 2014
    Messages : 158
    Points : 465
    Points
    465
    Par défaut
    ça dépend du contexte j'ai envie de te dire, une sécurité par adresse ip ça peut se bypasser (arp poisoning, etc) ensuite si tu te base sur adresse IP publique je pense que ça doit être plus dur qu'un simple arp poisoning, mais ça dois rester envisageable.
    https+authentification me semble en revanche une bonne mesure de protection des accès, reste à savoir si le site en lui-même est bien conçue et ne permet pas une injection sql sur la page d'authentification (autant mettre un boutton PWN ME).

    Une sécurité suffisante, comment dire rien n'est jamais réellement sécurisé... et suffisant est objectif, réfléchi à qui peut vouloir t’attaquer, quel sont ces motivations et quels moyen il peut avoir.
    Est-ce un script kiddie qui aura juste des outil automatiser.
    Est-ce un véritable black hat qui effectue des scans en vue de trouver des futur bot pour son réseau.
    Est-ce une entreprise concurrente qui embaucheras une vrai équipe qui seront motivé et auront le temps.

    Tout dépend de contre qui (ou quel catégorie de personne), tu cherche à te protéger. (D’ailleurs les mesures à mettre en place sont différente d'une catégorie à une autre)
    pause toi ces questions, et peut être pourra tu répondre tout seul à ta question.

  3. #3
    Expert éminent sénior

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 380
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 380
    Points : 10 410
    Points
    10 410
    Par défaut
    C'est l'authentification par login/pass qui est la seule vraiment sécurisée, surtout avec https qui empêche le vol des sessions. L'ip peut-être une mesure complémentaire intéressante mais pas suffisante en elle-même (et contraignante à mettre en place).

  4. #4
    Membre extrêmement actif
    Profil pro
    Inscrit en
    Décembre 2003
    Messages
    1 616
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2003
    Messages : 1 616
    Points : 3 965
    Points
    3 965
    Par défaut
    Je pense qu'une sécurité par IP ne sert strictement à rien face à des attaques de types XSS et surtout CSRF.
    De plus c'est partir du principe que tous les utilisateurs de ces IP s sont fiables, ce qui est un non-sens en terme de sécurité.
    Émotion
    Infantilisation
    Culpabilisation

    Christophe Alévèque - 18 Mars 2021

  5. #5
    Membre régulier
    Profil pro
    Inscrit en
    Août 2005
    Messages
    159
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations forums :
    Inscription : Août 2005
    Messages : 159
    Points : 77
    Points
    77
    Par défaut
    Aie pas vu que vous m'aviez répondu , je vous en remercie.

    Donc dans l'idée c'est des clients connue qui n'augmente normalement pas (l'État).

    Oui alors biensur que après y a une page de login md5 encodé avec un Salt et que l'appli n'est dispo qu'en Https.

    On m'as un peu survendu c'est restriction par IP et ça me paraissait pas si insurmontable que ça.

    Je voulais donc avoir d'autres avis , donc nickel je faire des recherches sur les attaques mentionnées.

  6. #6
    Membre expérimenté Avatar de SkyZoThreaD
    Homme Profil pro
    Technicien maintenance
    Inscrit en
    Juillet 2013
    Messages
    583
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Autre

    Informations professionnelles :
    Activité : Technicien maintenance
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Juillet 2013
    Messages : 583
    Points : 1 615
    Points
    1 615
    Par défaut
    Citation Envoyé par Tagashy Voir le message
    ça dépend du contexte j'ai envie de te dire, une sécurité par adresse ip ça peut se bypasser (arp poisoning, etc) ensuite si tu te base sur adresse IP publique je pense que ça doit être plus dur qu'un simple arp poisoning, mais ça dois rester envisageable.
    A priori le wan étant du point à point, le poisoning ARP semble impossible. Sauf peut-être avec un accès physique au NRA... Par contre il existe bien des techniques d'usurpation et de ce fait, il n'est pas recommandé de faire confiance à ce type de filtrages Lien Wiki
    La liberté est à la sociologie ce que l'instant présent est à la physique relativiste.

  7. #7
    Membre extrêmement actif
    Profil pro
    Inscrit en
    Décembre 2003
    Messages
    1 616
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2003
    Messages : 1 616
    Points : 3 965
    Points
    3 965
    Par défaut
    Pour tout ce qui concerne IP, le protocole de routage est à la base BGP et celui n'est pas un protocole sur.
    https://fr.wikipedia.org/wiki/Sécuri...teway_Protocol
    Il est possible de faire du détournement de préfixe, de l'usurpation de préfixes.

    Après cela concerne des AS, donc des réseaux entiers, mais si on parle d'une appli qui concerne l'état, les IPs appartiennent probablement à des AS et elles peuvent être détournées.
    Émotion
    Infantilisation
    Culpabilisation

    Christophe Alévèque - 18 Mars 2021

  8. #8
    Membre expert
    Avatar de Spartacusply
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2011
    Messages
    1 723
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mai 2011
    Messages : 1 723
    Points : 3 274
    Points
    3 274
    Par défaut
    Je ne ferai que rajouter à tout ce qui a été dit au dessus : c'est une très bonne idée de faire une restriction par IP (et pas si contraignant que ça, je vois pas trop où se situe la difficulté...) mais en aucun cas suffisante .

    Si le site est hébergé en interne sur le réseau local du client, il est par contre beaucoup plus sécurisé si cela est possible de restreindre l'accès au site uniquement via ce réseau local.
    Un message utile vous a aidé ? N'oubliez pas le

    www.simplifions.fr - Simplifier vos comptes entre amis !

Discussions similaires

  1. sécurité par utilisateur
    Par racheljaneiro dans le forum Sécurité
    Réponses: 1
    Dernier message: 03/10/2008, 12h37
  2. Rétablir la sécurité par defaut->acces libre
    Par davibe dans le forum Sécurité
    Réponses: 5
    Dernier message: 01/08/2008, 09h21
  3. Sécurité par requête
    Par maz66 dans le forum Sécurité
    Réponses: 5
    Dernier message: 31/07/2007, 21h09
  4. Sécurité par j_security_check
    Par ridondo dans le forum Servlets/JSP
    Réponses: 3
    Dernier message: 28/05/2007, 18h09
  5. Réponses: 8
    Dernier message: 03/02/2006, 09h41

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo