Précédent   Forum des professionnels en informatique > PHP > Langage > Sessions
Sessions Forum d'entraide sur les sessions avec PHP. Avant de poster -> FAQ sessions, Cours sessions et Sources sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 24/12/2006, 00h29   #1
Nouveau Membre du Club
 
Inscription : décembre 2006
Messages : 321
Détails du profil
Informations forums :
Inscription : décembre 2006
Messages : 321
Points : 38
Points : 38
Par défaut [Sécurité] Gestion d'espace membre

Bonjour,

Je gère pour mon site des membres qui par conséquent s'inscrive sur mon site avec un pseudo et un mot de passe. Chaque pseudo est définit comme clé unique.J'ai vu sur pas mal de site que les membres sont identifiés par un numéro un id unique. L'inconvénient de ma solution c'est que si on a parrainé quelqu'un on voit son pseudo et donc il ne manque plus que le mot de passe pour pirater son compte.
Quel est la solution la plus sure à votre avis pour identifier un membre et pour ne pas donner d'informations sur son compte tels que le pseudo.
pas30 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 24/12/2006, 00h48   #2
Membre chevronné
 
Avatar de efficks
 
Inscription : septembre 2005
Messages : 714
Détails du profil
Informations forums :
Inscription : septembre 2005
Messages : 714
Points : 689
Points : 689
un troisième pseudo!!!
A quoi bon garder secret le pseudo.
De toute façon, si quelqu'un met la main sur les mots de passes, il aura presque nécessairement accès aux pseudo. Il y a juste une donnée secrète, c'est le mot de passe, le reste peut devenir public!!!
De plus, encrypte le mot de passe dans la base de données pour plus de sécurité. Je conseille l'utilisation de MD5 avec concaténation avec le pseudo.
__________________
Avant de poster : FAQ, tutos, rechercher, google, ... Après :
Merci
efficks est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 24/12/2006, 01h24   #3
Nouveau Membre du Club
 
Inscription : décembre 2006
Messages : 321
Détails du profil
Informations forums :
Inscription : décembre 2006
Messages : 321
Points : 38
Points : 38
j'ai utilisé la classe rc4 pour crypter le mot de passe.
pas30 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 24/12/2006, 14h10   #4
Membre expérimenté
 
Avatar de Tonio 76
 
Inscription : octobre 2006
Messages : 128
Détails du profil
Informations forums :
Inscription : octobre 2006
Messages : 128
Points : 520
Points : 520
Sinon tu génère un identifiant unique en plus pour chaque utilisateur lors de l'inscription :
Pour cela, il y a la fonction uniqid
__________________
Mes Tutos | La Hache Web | Objectif BD
Tonio 76 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 24/12/2006, 14h27   #5
Membre confirmé
 
Matthieu
Étudiant
Inscription : septembre 2004
Messages : 381
Détails du profil
Informations personnelles :
Nom : Matthieu
Âge : 25
Localisation : France

Informations professionnelles :
Activité : Étudiant

Informations forums :
Inscription : septembre 2004
Messages : 381
Points : 278
Points : 278
Moi , pour protéger les personnes , ils ont droit a 5 essai avec le mot de passe , si le mot de passe est faut 5 fois de suite , le login est bloquer , il faut le revalider ... ( via mail)

Si une personne pirate son addresse email , il fait se qui veux avec son compte ...

Et j'ai en plus la possibilité de modifier le psodo visible (dans le jeu) et le psodo de connection
paterson est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 24/12/2006, 15h55   #6
Modérateur
 
Avatar de mathieu
 
Inscription : juin 2003
Messages : 4 893
Détails du profil
Informations forums :
Inscription : juin 2003
Messages : 4 893
Points : 4 466
Points : 4 466
un article existe déjà en ce qui concerne les espaces membre
http://matthieu.developpez.com/authentification/
__________________
Modérateur PHP
mathieu est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/12/2006, 01h27   #7
Nouveau Membre du Club
 
Inscription : décembre 2006
Messages : 321
Détails du profil
Informations forums :
Inscription : décembre 2006
Messages : 321
Points : 38
Points : 38
C'est bien beau md5 mais comment on récupère le mot de passe pour lui renvoyer au cas il l'aurait oublier ???
pas30 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/12/2006, 07h49   #8
Membre chevronné
 
Avatar de efficks
 
Inscription : septembre 2005
Messages : 714
Détails du profil
Informations forums :
Inscription : septembre 2005
Messages : 714
Points : 689
Points : 689
Tu ne lui envoie jamais de mot de passe par email au cas où plus d'une personne aurait accès aux courriers. Ce que tu fais c'est générer un nouveau mot de passe et tu lui envoie celui-ci par email que tu oblige de changer au prochain login. De cette manière, si quelqu'un a demander un mot de passe à sa place il sera au courant et pourra en demander un nouveau encore une fois.
De plus, de cette manière, impossible pour quelqu'un qui a accès à la BD et au code d'encryption et de décryption de décoder les mots de passe, comme les administrateurs.
__________________
Avant de poster : FAQ, tutos, rechercher, google, ... Après :
Merci
efficks est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/12/2006, 10h40   #9
Membre du Club
 
Inscription : février 2006
Messages : 99
Détails du profil
Informations forums :
Inscription : février 2006
Messages : 99
Points : 59
Points : 59
Citation:
Envoyé par efficks
Tu ne lui envoie jamais de mot de passe par email au cas où plus d'une personne aurait accès aux courriers
Salut, j'aimerais essayer de comprendre cette phrase. Tu dis qu'au cas où il y aurait d'autres personnes qui puissent accéder à la messagerie il vaut mieux ne pas envoyer le mot de passe. Je suis d'accord sur le fait de hasher mes mots de passe (c'est ce que je fais) mais dans tous les cas lorsqu'il redemandera un nouveau mot de passe, il faudra lui envoyer un lien qui permettra justement de regénérer un mot de passe qui lui sera envoyé par mail. Alors si quelqu'un a accès à ses mails il pourra dans tous les cas se balader sur son compte, la seule chose que cela peut protéger c'est de garder confidentiel son mot de passe original.
Link3 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/12/2006, 14h52   #10
Membre chevronné
 
Avatar de efficks
 
Inscription : septembre 2005
Messages : 714
Détails du profil
Informations forums :
Inscription : septembre 2005
Messages : 714
Points : 689
Points : 689
L'avantage est que le membre sera au courant que son mot de passe a changé puisqu'il ne pourra plus accéder à son compte puisque son mot de passe n'est plus le même. Donc il le changera à nouveau. Plutôt que de garder le même mot de passe qui permettrait à d'autre d'utiliser le compte sans que le membre soit au courrant.
__________________
Avant de poster : FAQ, tutos, rechercher, google, ... Après :
Merci
efficks est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/12/2006, 15h55   #11
Membre du Club
 
Inscription : février 2006
Messages : 99
Détails du profil
Informations forums :
Inscription : février 2006
Messages : 99
Points : 59
Points : 59
oui ca ok je suis d'accord avec toi, mais dans le cas ou plusieurs personnes peuvent accéder à sa messagerie comme tu l'as indiqué, à part le fait de garder confidentiel le mot de passe original ca ne change pas grand chose, l'autre personne qui pourra lire ses mails pourra aussi très bien changer le mot de passe lui meme
Link3 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 26/12/2006, 19h18   #12
Membre chevronné
 
Avatar de efficks
 
Inscription : septembre 2005
Messages : 714
Détails du profil
Informations forums :
Inscription : septembre 2005
Messages : 714
Points : 689
Points : 689
Ben oui et tant pis pour l'utilisateur. Faut pas être plus catholique que le pape parce que y,a des utilisateurs qui font pas attention à leurs données!!!
__________________
Avant de poster : FAQ, tutos, rechercher, google, ... Après :
Merci
efficks est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 00h06.


 
 
 
 
Partenaires

Hébergement Web