Précédent   Forum des professionnels en informatique > PHP > Langage > Sessions
Sessions Forum d'entraide sur les sessions avec PHP. Avant de poster -> FAQ sessions, Cours sessions et Sources sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 13/02/2007, 12h09   #1
Membre expérimenté
 
Avatar de mathieugamin
 
Inscription : octobre 2006
Messages : 572
Détails du profil
Informations personnelles :
Âge : 32

Informations forums :
Inscription : octobre 2006
Messages : 572
Points : 562
Points : 562
Par défaut [Sécurité] Allow_url_fopen() Activé ou pas?

Bonjour,
Mon site tourne sur un serveur dédié.

La fonction allow_url_fopen est activée.

Quels sont les risques ?

Sachant que :
- ma boîte est très orientée sécurité,
- la navigation se fait sous protocole HTTPS,
vaut-il mieux désactiver cette fonction ou bien le TLS suffit ?

Merci !
__________________
GAMIN !!!!
_______________________________________________
PHP 5.2 | Apache 2 | MySQL 5 | WinXP Pro | Mac OSX
mathieugamin est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/02/2007, 12h43   #2
Membre confirmé
 
Inscription : décembre 2006
Messages : 297
Détails du profil
Informations forums :
Inscription : décembre 2006
Messages : 297
Points : 248
Points : 248
Je ne sais plus si allow_url_fopen est uniquement pour fopen('http://www.host.com/', 'rb'), si c'est le cas, ça ne risque pas grand chose, enfin, par exemple si tu utilises les librairie cURL, c'est évidement que tu peux le laissé en actif.
juJuv51 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/02/2007, 13h40   #3
Membre expérimenté
 
Avatar de mathieugamin
 
Inscription : octobre 2006
Messages : 572
Détails du profil
Informations personnelles :
Âge : 32

Informations forums :
Inscription : octobre 2006
Messages : 572
Points : 562
Points : 562
Merci
Et pour la question du https, est-ce que cela rend inutile la désactivation de la fonction ?
__________________
GAMIN !!!!
_______________________________________________
PHP 5.2 | Apache 2 | MySQL 5 | WinXP Pro | Mac OSX
mathieugamin est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 13/02/2007, 13h52   #4
Membre confirmé
 
Inscription : décembre 2006
Messages : 297
Détails du profil
Informations forums :
Inscription : décembre 2006
Messages : 297
Points : 248
Points : 248
le https n'a aucune porté sur cette fonction...
il permet juste la certification de l'host (du serveur sur lequel le client se connecte) et le cryptage entre les deux.

je ne pense pas que fopen gère le https, mais cURL le fait.

En matière de sécurité, je pense que les options de PHP les plus important sont les magic quotes (qui permettent l'ajout de \ devant chaque ' et " pour évité les injections de type SQL) et les droits sur les fichiers (tu peux faire que même si une personnes puisse inclure une sorte de shell, elle ne puisse rien uploader et rien modifier)
juJuv51 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 15/02/2007, 16h29   #5
Membre expérimenté
 
Avatar de mathieugamin
 
Inscription : octobre 2006
Messages : 572
Détails du profil
Informations personnelles :
Âge : 32

Informations forums :
Inscription : octobre 2006
Messages : 572
Points : 562
Points : 562
Désolé pour la réponse tardive...

__________________
GAMIN !!!!
_______________________________________________
PHP 5.2 | Apache 2 | MySQL 5 | WinXP Pro | Mac OSX
mathieugamin est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité Cette discussion est résolue.
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 02h16.


 
 
 
 
Partenaires

Hébergement Web