Précédent   Forum des professionnels en informatique > PHP > Langage > Sessions
Sessions Forum d'entraide sur les sessions avec PHP. Avant de poster -> FAQ sessions, Cours sessions et Sources sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 23/09/2006, 21h59   #1
Inscrit
 
Inscription : juin 2006
Messages : 531
Détails du profil
Informations forums :
Inscription : juin 2006
Messages : 531
Points : 225
Points : 225
Par défaut [PHP-JS] Est-il utile de placer ses fichiers en dehors du dossier WW...

Bonjour,

J'avais lu une fois que pour assurer une bonne sécurité, il est utile de placer ses scripts en dehors du répertoire WWW afin qu'ils ne puissent être ouverts dans le navigateur.

Je le fais, mais pas toujours et je voudrais savoir si c'est bien utile et si oui pourquoi.


Qu'en pensez-vous ?
JackBeauregard est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/09/2006, 12h46   #2
Expert Confirmé
 
Avatar de berceker united
 
Développeur informatique
Inscription : février 2005
Messages : 2 982
Détails du profil
Informations personnelles :
Localisation : France, Paris (Île de France)

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : février 2005
Messages : 2 982
Points : 3 567
Points : 3 567
Citation:
Envoyé par JackBeauregard
Bonjour,

J'avais lu une fois que pour assurer une bonne sécurité, il est utile de placer ses scripts en dehors du répertoire WWW afin qu'ils ne puissent être ouverts dans le navigateur.

Je le fais, mais pas toujours et je voudrais savoir si c'est bien utile et si oui pourquoi.


Qu'en pensez-vous ?
Totalement inutile des lors ou le contenu du script n'est pas envoyé au navigateur. Si tes fichier scripts ont comme extension .inc mais que le navigateur n'est pas configuré pour dire que les fichiers .inc c'est du php alors là oui le code sera visible coté client. Problème se résou simplement donnant comme extension .php ou .inc.php
__________________
Mon avatar ? Ce n'est rien, c'est juste la tête que je fais lorsque je vois un code complètement frappa dingue !...
berceker united est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/09/2006, 13h50   #3
Membre actif
 
Inscription : mai 2005
Messages : 147
Détails du profil
Informations personnelles :
Localisation : France, Alpes Maritimes (Provence Alpes Côte d'Azur)

Informations forums :
Inscription : mai 2005
Messages : 147
Points : 164
Points : 164
>Problème se résou simplement donnant comme extension .php ou .inc.php

si l'interpréteur php tombe en rade pour une raison ou une autre le code sera visible quelque soit l'extension.

en revanche :
Code :
1
2
 
include('toto.php');
où toto.php est placé en dehors du www n'affichera que "include('toto.php');" sur le navigateur, et toto.php restera inacessible tout comme son code (le mieux est aussi d'utiliser la configuration include_path pour cacher le path réel).

cela permet aussi d'empêcher d' appeler directement un script, donc oblige de passer obligatoirement par le fichier qui l'inclue (ça peut éviter des erreurs en fonction de l'architecture).

+
tthierry est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/09/2006, 13h55   #4
Expert Confirmé
 
Avatar de berceker united
 
Développeur informatique
Inscription : février 2005
Messages : 2 982
Détails du profil
Informations personnelles :
Localisation : France, Paris (Île de France)

Informations professionnelles :
Activité : Développeur informatique

Informations forums :
Inscription : février 2005
Messages : 2 982
Points : 3 567
Points : 3 567
Citation:
Envoyé par tthierry
>Problème se résou simplement donnant comme extension .php ou .inc.php

si l'interpréteur php tombe en rade pour une raison ou une autre le code sera visible quelque soit l'extension.

en revanche :
Code :
1
2
 
include('toto.php');
où toto.php est placé en dehors du www n'affichera que "include('toto.php');" sur le navigateur, et toto.php restera inacessible tout comme son code (le mieux est aussi d'utiliser la configuration include_path pour cacher le path réel).

cela permet aussi d'empêcher d' appeler directement un script, donc oblige de passer obligatoirement par le fichier qui l'inclue (ça peut éviter des erreurs en fonction de l'architecture).

+
"L'interpréteur qui tombe en rade" . Tomber sur quelqu'un qui connait php + mal attentionné c'est une chance sur plusieur millions même si il est les code mysql il pourra rien y faire si le server est en localhost.
Tu peux placer les fichiers scripts à l'exterieurs du www/ mais je pense que tu psychote un peut trop. Détent toi un peut
__________________
Mon avatar ? Ce n'est rien, c'est juste la tête que je fais lorsque je vois un code complètement frappa dingue !...
berceker united est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/09/2006, 14h05   #5
Membre actif
 
Inscription : mai 2005
Messages : 147
Détails du profil
Informations personnelles :
Localisation : France, Alpes Maritimes (Provence Alpes Côte d'Azur)

Informations forums :
Inscription : mai 2005
Messages : 147
Points : 164
Points : 164
>"L'interpréteur qui tombe en rade"

ok

mais faut pas oublier :
cela permet aussi d'empêcher d' appeler directement un script, donc oblige de passer obligatoirement par le fichier qui l'inclue (ça peut éviter des erreurs en fonction de l'architecture).

là c'est déja plus accessible
tthierry est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/09/2006, 14h38   #6
Membre chevronné
 
Inscription : mai 2005
Messages : 657
Détails du profil
Informations forums :
Inscription : mai 2005
Messages : 657
Points : 722
Points : 722
Citation:
cela permet aussi d'empêcher d' appeler directement un script, donc oblige de passer obligatoirement par le fichier qui l'inclue (ça peut éviter des erreurs en fonction de l'architecture).
Ca peut-être fait très facilement en utilisant mod_access d'apache. Il est d'ailleur fréquent d'avoir un dossier avec tout les includes qui contient un .htaccess avec "Deny from all".

De nombreux hebergeurs ne permettent pas de placer des fichiers en dehors de "www", ce qui peut-être un problème si l'on veut redistribuer l'appli en question
Taum est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/09/2006, 15h00   #7
Membre chevronné
 
Avatar de kankrelune
 
Inscription : décembre 2005
Messages : 766
Détails du profil
Informations forums :
Inscription : décembre 2005
Messages : 766
Points : 745
Points : 745
Le seul interet de placer des fichiers hors de l'arbo http c'est pour des fichiers en streaming/download (et encore qu'un répertoire avec .htaccess peut faire l'affaire) ou pour des fichiers de configuration serveur tel que les .htpwrd et .htgroup... .. .

@ tchaOo°
kankrelune est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 22h07.


 
 
 
 
Partenaires

Hébergement Web