Précédent   Forum des professionnels en informatique > PHP > Langage > Sessions
Sessions Forum d'entraide sur les sessions avec PHP. Avant de poster -> FAQ sessions, Cours sessions et Sources sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 17/07/2006, 11h20   #1
Membre habitué
 
Avatar de kivan666
 
Inscription : janvier 2006
Messages : 243
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : janvier 2006
Messages : 243
Points : 137
Points : 137
Envoyer un message via Skype™ à kivan666
Par défaut [Sécurité] Login : anti-bots

j'ai lu avec bcp d'attention le topic "Login : Securité Total" mais j'avais pensé à un autre système de login pour empecher les bots de tester les mots de pass à la suite.
En fait au lieu de bloquer le compte pendant 15 minutes ou plus après 3 echecs, ce qui peut s'averer emebetant pour l'utilisateur réel, et qui de plus permet au robot de reprendre ses test après ce laps ce temps (même si certe cela démutiplie nettement le temps nécessaire pour trouver un pass)
j'avais pensé : après 3 echec, le membre est redirigé (systématiquement) quand il essaye de se logger sur une page contenant un code dans une image qu'il doit rentrer avant de pouvoir retenter de rentrer son pass.

- cela ne bloc pas le compte
- cela bloc définitivement tous robots qui ne peut pas rentrer le code image

qu'en pensez-vous ?
kivan666 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 17/07/2006, 12h04   #2
Expert Confirmé
 
Avatar de berceker united
 
Développeur informatique
Inscription : février 2005
Messages : 2 982
Détails du profil
Informations personnelles :
Localisation : France, Paris (Île de France)

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : février 2005
Messages : 2 982
Points : 3 567
Points : 3 567
Pourquoi ne pas le faire des le premiers coup ?
__________________
Mon avatar ? Ce n'est rien, c'est juste la tête que je fais lorsque je vois un code complètement frappa dingue !...
berceker united est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 17/07/2006, 12h10   #3
Membre habitué
 
Avatar de kivan666
 
Inscription : janvier 2006
Messages : 243
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : janvier 2006
Messages : 243
Points : 137
Points : 137
Envoyer un message via Skype™ à kivan666
pour pas être trop lourd... j'ai un journal de log (avec les erreurs) et ca arrive souvent que des membres se trompent une fois un deux avant de se rappeler leur code...
trois tentatives c'est suffistant pour un humain, mais totalement insufisant pour un bots (je pense)
kivan666 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 17/07/2006, 14h09   #4
Expert Confirmé
 
Avatar de berceker united
 
Développeur informatique
Inscription : février 2005
Messages : 2 982
Détails du profil
Informations personnelles :
Localisation : France, Paris (Île de France)

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : février 2005
Messages : 2 982
Points : 3 567
Points : 3 567
Effectivement si l'internaute doit placer L'identifiant, mot de passe plus un cryptograme ça va finir par saouler! L'idées est bonne, je rajouterais que plus il ratera au groupe de 3 plus le cryptograme est fort.
__________________
Mon avatar ? Ce n'est rien, c'est juste la tête que je fais lorsque je vois un code complètement frappa dingue !...
berceker united est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 17/07/2006, 14h18   #5
Membre habitué
 
Avatar de kivan666
 
Inscription : janvier 2006
Messages : 243
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : janvier 2006
Messages : 243
Points : 137
Points : 137
Envoyer un message via Skype™ à kivan666
renforcer le cryptograme me semble inutile, il est déjà composé de 6 lettres ou chiffres.
ce qui fait si mes souvenirs mathématiques sont bon 37^6 possibilitées...
kivan666 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 17/07/2006, 14h23   #6
Expert Confirmé
 
Avatar de berceker united
 
Développeur informatique
Inscription : février 2005
Messages : 2 982
Détails du profil
Informations personnelles :
Localisation : France, Paris (Île de France)

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : février 2005
Messages : 2 982
Points : 3 567
Points : 3 567
Effectivement d'ici là tu auras le temps de voir qu'il y a une attaque brutale si toute de fois tu as placé un système d'alerte afin d'agire selon t'es possibilité.
__________________
Mon avatar ? Ce n'est rien, c'est juste la tête que je fais lorsque je vois un code complètement frappa dingue !...
berceker united est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 18/07/2006, 12h39   #7
Membre chevronné
 
Inscription : juillet 2006
Messages : 1 194
Détails du profil
Informations forums :
Inscription : juillet 2006
Messages : 1 194
Points : 751
Points : 751
Tu peux aussi rendre plus complexe la réalisation d'un formulaire valide par un bot en utilisant dans ton formulaire des champs hidden dont les valeurs seraient calculées automatiquement par JS selon des algorithme variables auto générés, non ?
/me connait pas les bots
Sergejack est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 18/07/2006, 14h13   #8
Membre habitué
 
Avatar de kivan666
 
Inscription : janvier 2006
Messages : 243
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : janvier 2006
Messages : 243
Points : 137
Points : 137
Envoyer un message via Skype™ à kivan666
et comment tu vérifie que ces varialbes sont bonnes après soumission du formulaire ?
kivan666 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 18/07/2006, 17h16   #9
Membre chevronné
 
Inscription : juillet 2006
Messages : 1 194
Détails du profil
Informations forums :
Inscription : juillet 2006
Messages : 1 194
Points : 751
Points : 751
Citation:
Envoyé par kivan666
et comment tu vérifie que ces varialbes sont bonnes après soumission du formulaire ?
Ayant générer l'algorithme, tes serveur php doit pouvoir en avoir calculer la réponse.
Si le bot ne réagit pas à 100% comme un naviguateur classique (incluant l'excécution de scripts) le formulaire qu'il envera ne contiendrait pas ces valeurs.
Mais bon, j'imagine que les auteurs de bots ont pour la plupart déjà prévu le coup.
Je pense pourtant qu'il doit exister des moyens logique éfficaces tout en restant fiables de faire la différence entre le comportement humain et celui d'un bot (temps de réactions, navigation, ...).
Sergejack est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 18/07/2006, 17h48   #10
Expert Confirmé
 
Avatar de berceker united
 
Développeur informatique
Inscription : février 2005
Messages : 2 982
Détails du profil
Informations personnelles :
Localisation : France, Paris (Île de France)

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : février 2005
Messages : 2 982
Points : 3 567
Points : 3 567
C'est claire que si entre deux requêtes y a que 2 secondes et placé un bloque de texte c'est qu'il y a embrouille.
__________________
Mon avatar ? Ce n'est rien, c'est juste la tête que je fais lorsque je vois un code complètement frappa dingue !...
berceker united est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 27/07/2006, 09h03   #11
En attente de confirmation mail
 
Étudiant
Inscription : juillet 2006
Messages : 30
Détails du profil
Informations personnelles :
Âge : 23

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : juillet 2006
Messages : 30
Points : 36
Points : 36
Envoyer un message via MSN à kardock
Il y a aussi d'autres solutions déja éprouver : utiliser un capcha :
eventuellement un hot capcha,
mais aussi mettre deux champs, et écrire sur la page pour vous connecter, écrivez la phrase suivante dans le champs (phrase constituée d'une image, et très longue), ou encore rajouter un champ caché, de type password que le bot remplira également.
Code :
<input type="password" visibility="hidden" name="bot"/>
Après une routine php par exemple (ou JavaScript) :
Code :
1
2
3
4
5
6
 
if(isset($_POST['bot'])) //Si le champ bot est rempli
{
echo 'Remplissez le questionnaire correctement';
die;
}
kardock est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 27/07/2006, 09h28   #12
Expert Confirmé

 
Avatar de Amara
 
Inscription : juillet 2004
Messages : 2 684
Détails du profil
Informations personnelles :
Localisation : France, Sarthe (Pays de la Loire)

Informations forums :
Inscription : juillet 2004
Messages : 2 684
Points : 2 910
Points : 2 910
Captcha

Ca va être plus pratique pour rechercher...
__________________
Pas de questions techniques par MP, le forum est là pour ça et est plus efficace.

Orthographe : une connexion (avec un x), un langage (sans u), une requête (un seul t), 'une quote' (avec qu), une syntaxe (sans h)
Amara est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 27/07/2006, 09h37   #13
En attente de confirmation mail
 
Étudiant
Inscription : juillet 2006
Messages : 30
Détails du profil
Informations personnelles :
Âge : 23

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : juillet 2006
Messages : 30
Points : 36
Points : 36
Envoyer un message via MSN à kardock
Heu oui en effet ...
Mais le lien que j'ai trouvé sur FredCavazza.com parlait d'un capcha, alors j'ai recopier sans verifier ...
mea culpa
kardock est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 27/07/2006, 09h44   #14
Membre habitué
 
Avatar de kivan666
 
Inscription : janvier 2006
Messages : 243
Détails du profil
Informations personnelles :
Âge : 28

Informations forums :
Inscription : janvier 2006
Messages : 243
Points : 137
Points : 137
Envoyer un message via Skype™ à kivan666
c'est pas un peu le même principe ?
kivan666 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 27/07/2006, 15h58   #15
En attente de confirmation mail
 
Étudiant
Inscription : juillet 2006
Messages : 30
Détails du profil
Informations personnelles :
Âge : 23

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : juillet 2006
Messages : 30
Points : 36
Points : 36
Envoyer un message via MSN à kardock
reponse tordue et peut etre fausse :
JavaScript c'est coté client ==> PHP c'est coté serveur
Si le robot et hyper intelligent, ca peut faire la différence ... Parce que la lecture du code php c'est impossble
Les mauvaises langues diront que je suis mauvais perdant
Par contre ca me ferait plaisir de voir des bonnes langue me dementir
kardock est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 04h45.


 
 
 
 
Partenaires

Hébergement Web