|
Publicité ' | |||||||||||||||||||||||
|
|
#1 |
|
Inscrit
Inscription : juin 2006 Messages : 531 ![]() |
Bonjour,
Voilà une question pas piquée des hannetons : Peut-on trafiquer le contenu d'une variable en s'insinuant entre le client et le serveur ? Je m'explique (un peu) mieux : J'ai mon admin. A priori elle est très bien protégée. Dans mon admin j'ai des champs de formulaire. Je ne filtre pas les variables reçues par $_POST[] puisque personne n'a accès à mon admin et que je ne vais pas me pirater tout seul et qu'en plus si le gars est déjà entrée dans l'admin, de toute façon c'est déjà trop tard. Mais imaginons que le gars sniffe le réseau : Depuis mon admin je poste un form. Forcément ce form se ballade sur le réseau entre mon pc et le serveur. Et là c'est en clair. Donc le pirate peut-il sniffer le form pendant qu'il transite, traficoter les variables et commettre son forfait, comme effacer une table, ou autre ? **edit** Peut-être la question était-elle plus appropriée dans la rubrique "réseau". Si un modérateur passe par là, à lui d'en juger. |
|
|
00
|
|
|
#2 |
|
Membre Expert
![]() Inscription : janvier 2005 Messages : 1 249 ![]() |
La réponse est aussi simple que rapide : OUI.
C'est la technique appelée "man in the middle". A ma connaissance, la seule façon de s'en prémunir est HTTPS/SSL/SSH & Co. |
|
|
00
|
|
|
#3 |
|
Inscrit
Inscription : juin 2006 Messages : 531 ![]() |
Oui j'ai pensé aussi qu'https était le seul moyen de se prémunir d'un truc comme ça.
J'avais entendu parler du nom de la technique mais je savais pas que c'était ça. Bon alors, je filtre les forms de l'admin ? De toute façon si le gars sniffe le réseau, autant qu'il choppe mes mots de passe, non ? je voudrais pas bosser pour rien. |
|
|
00
|
|
|
#4 | |
|
Membre Expert
![]() Inscription : janvier 2005 Messages : 1 249 ![]() |
Citation:
Pour le mot de passe, tu peux corser un peu l'affaire, avec un couplage md5 + grain de sel, ce qui rend la découverte du mdp presque impossible. |
|
|
|
00
|
|
|
#5 |
|
Inscrit
Inscription : juin 2006 Messages : 531 ![]() |
Pour le mot de passe, j'utilise sha1 mais de toute façon il transite en clair donc pour que le gars cherche à le décrypter il faut qu'il trouve celui qui est stocké dans la BD. Et là c'est déjà trop tard en fait.
Bon dès que possible je passe en https. A priori c'est le seul moyen de se protéger des attaques qui utilisent les réseaux. Je ne marque pas "résolu", si quelqu'un veut nous en dire plus, c'est intéressant. |
|
|
00
|
|
|
#6 | |
|
Membre émérite
![]() Alain Inscription : novembre 2005 Messages : 897 ![]() |
Citation:
Et forcemment, tu t'inquiétes quand même !?! Et bien, filtres-les en $_POST pour ne plus te poser la question ?
__________________
Ce n'est pas parce que les choses sont difficiles qu'on n'ose pas les entreprendre. C'est parce qu'on n'ose pas les entreprendre qu'elles sont difficiles. |
|
|
|
00
|
|
|
#7 |
|
Inscrit
Inscription : juin 2006 Messages : 531 ![]() |
Oui mais ça va pas changer grand chose parce que si le gars trafique une variable c'est :
1) qu'il est déjà dans l'admin pour pouvoir poster le form : donc je suis déjà mort. 2) qu'il a décider de "sniffer le réseau" pour les intercepter, auxquel cas il préférera sans doute chopper directement mes mots de passe. Faut que je vois si c'est difficile d'installer https sur un mutualisé d'ovh. |
|
|
00
|
|
|
#8 | |
|
Membre chevronné
![]() Inscription : décembre 2005 Messages : 766 ![]() |
Citation:
@ tchaOo° |
|
|
|
00
|
|
|
#9 |
|
Inscrit
Inscription : juin 2006 Messages : 531 ![]() |
C'est vrai que sur l'admin on ne peut que modifier, supprimer ou déplacer des messages (bloquer des comptes aussi etc...). Cela fait déjà beaucoup mais le gars à sans doute autre chose à faire que de passer xxx minutes à mettre le boxon (quoique, c'est tellement drole pour certain).
Mais le problème c'est qu'il n'y a pas que l'admin, il y a aussi phpMyAdmin. Si il a piraté l'admin, c'est qu'il est capable d'aller dans phpMyAdmin. Et là le pire est à craindre. Y'a vraiment que HTTPS de valable, mais bon, si j'ai quelques heures de libre à la fin de mes développement, je verrais si je filtre aussi les formulaires de l'admin. |
|
|
00
|
|
|
#10 | |
|
Membre chevronné
![]() Inscription : décembre 2005 Messages : 766 ![]() |
Citation:
@ tchaOo° |
|
|
|
00
|
|
|
#11 | ||
|
Inscrit
Inscription : juin 2006 Messages : 531 ![]() |
Citation:
Citation:
|
||
|
|
00
|
|
|
#12 | ||
|
Membre chevronné
![]() Inscription : décembre 2005 Messages : 766 ![]() |
Citation:
Citation:
@ tchaOo° |
||
|
|
00
|
Copyright © 2000-2012 - www.developpez.com