|
Publicité ' | |||||||||||||||||||||||
|
|
#1 |
|
Candidat au titre de Membre du Club
![]() Inscription : mars 2004 Messages : 19 ![]() |
Bonjour,
J'essaie de mettre en place un script pour contrer les vols de session. Mais je me retrouve devant le problème du TEST. Comment tester un vol de session ? J'utilise les sessions PHP et j'ai sur mon ordi IE et FIREFOX. Comment puis-je faire pour avoir la meme session (meme id) sur les deux browsers ? |
|
|
00
|
|
|
#2 |
|
Nouveau Membre du Club
![]() |
Ca dépend ? Tu gères les sessions par Cookie ou par GET ?
Si c'est par GET, il te suffit de recopier le PHPSESSID. Par cookie, il faut avoir le même cookie sur les deux navigateurs. |
|
|
00
|
|
|
#3 | |
|
Candidat au titre de Membre du Club
![]() Inscription : mars 2004 Messages : 19 ![]() |
Citation:
|
|
|
|
00
|
|
|
#4 | ||
|
Membre émérite
![]() Alain Inscription : novembre 2005 Messages : 897 ![]() |
Citation:
Faudrait savoir : Tu géres les sessions par cookie ou bien comme tu l'a dit au départ : Citation:
Les cookies, c'est côté poste utilisateur Les sessions php, c'est côté serveur.
__________________
Ce n'est pas parce que les choses sont difficiles qu'on n'ose pas les entreprendre. C'est parce qu'on n'ose pas les entreprendre qu'elles sont difficiles. |
||
|
|
00
|
|
|
#5 |
|
Candidat au titre de Membre du Club
![]() Inscription : mars 2004 Messages : 19 ![]() |
Oui je sais merci,
Mais en gestion de session PHP il y a bien l'ID de session quelque part coté client. Non ? Je parle des cookies car sous firefox, l'id de session peut etre visualisé dans l'onglet cookies au niveau des options. D'ou ma derniere remarque. J'ai peut etre fait un racourci un peu trop rapide. Mais la question demeure. Comment mettre le meme id de session sous deux navigateurs differents. |
|
|
00
|
|
|
#6 | |
|
Membre émérite
![]() Alain Inscription : novembre 2005 Messages : 897 ![]() |
Citation:
__________________
Ce n'est pas parce que les choses sont difficiles qu'on n'ose pas les entreprendre. C'est parce qu'on n'ose pas les entreprendre qu'elles sont difficiles. |
|
|
|
00
|
|
|
#7 | |
|
Nouveau Membre du Club
![]() |
Citation:
Mais aussi côté client. Au premier appel à session_start(), le serveur génère un identifiant de session, qu'il envoie par cookie au navigateur (Du moins dans le cas de freesurfer). Et sur chaque page, le navigateur renvoie au serveur l'identifiant de session, stocké dans le cookie. freesurfer, pour ton test, voilà ce que tu peux faire : Essaie d'accéder à ta page avec l'url tonscript.php?PHPSESSID=cequetuveux, avec IE et Mozilla. |
|
|
|
00
|
|
|
#8 |
|
Membre émérite
![]() Alain Inscription : novembre 2005 Messages : 897 ![]() |
__________________
Ce n'est pas parce que les choses sont difficiles qu'on n'ose pas les entreprendre. C'est parce qu'on n'ose pas les entreprendre qu'elles sont difficiles. |
|
|
00
|
|
|
#9 | |
|
Membre chevronné
![]() |
Citation:
Donc alain31dl et toi êtes d'accord... |
|
|
|
00
|
|
|
#10 | |
|
Candidat au titre de Membre du Club
![]() Inscription : mars 2004 Messages : 19 ![]() |
Citation:
Mais comment font les gars qui piquent les id de session quand on bloque le trans_sid ? |
|
|
|
00
|
|
|
#11 | |
|
Membre chevronné
![]() Inscription : décembre 2005 Messages : 766 ![]() |
Citation:
ou alors ils travaillent directement sur les en têtes http envoyées au serveur... .. . @ tchaOo° |
|
|
|
00
|
|
|
#12 |
|
Membre Expert
![]() Inscription : février 2005 Messages : 1 797 ![]() |
Salut,
est-ce que tu pourrais m'en dire plus sur ta méthode de sécurité ? (car j'imagine que tu n'utilises pas l'ip du client étant donné que tu peux faire tes tests sur la même machine) Merci |
|
|
00
|
|
|
#13 | |
|
Candidat au titre de Membre du Club
![]() Inscription : mars 2004 Messages : 19 ![]() |
Citation:
Je fais rien de bien mechant, je crée un cookie coté client avec un md5 et je le mets aussi coté serveur dans la base et dans la session. et à chaque page, je compare ces 3 valeurs et si c'est ok je regenere un autre md5 que je renvoie dans le cookie, la base, et la session. Je fais pas de test d'ip a cause des utilisateurs d'AOL. De toutes facons la seule vraie solution c'est le https |
|
|
|
00
|
Copyright © 2000-2012 - www.developpez.com