Précédent   Forum des professionnels en informatique > PHP > Langage > Sessions
Sessions Forum d'entraide sur les sessions avec PHP. Avant de poster -> FAQ sessions, Cours sessions et Sources sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 30/04/2007, 00h40   #1
Membre du Club
 
Inscription : août 2005
Messages : 171
Détails du profil
Informations forums :
Inscription : août 2005
Messages : 171
Points : 40
Points : 40
Par défaut [Sécurité] Risques dans l'utilisation d'une session

Bonjour,

Puis-je utiliser en sécurité des variables de session
1/ pour marquer le fait qu'un utilisateur est identifié comme admin,
2/ pour m'indiquer le prix d'un article mis dans le panier (et le total), sans avoir à faire une requête par article lorsque je les liste, afin de le retrouver.

J'ai toujours peur que quelqu'un puisse modifier ces données, en trafiquant leur contenu (comme on peut modifier une valeur dans une url puis recharger la page)... Pourtant, utiliser des variables de session dans ces cas me permettrait de me faire économiser pas mal de requêtes SQL!

Merci d'avance!
ChriGoLioNaDor est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/04/2007, 01h09   #2
Rédacteur/Modérateur
 
Avatar de N1bus
 
Inscription : janvier 2003
Messages : 2 018
Détails du profil
Informations personnelles :
Âge : 47
Localisation : France, Charente Maritime (Poitou Charente)

Informations forums :
Inscription : janvier 2003
Messages : 2 018
Points : 1 992
Points : 1 992
Oui,
C'est généralement comme ça qu'on procède.
N1bus est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/04/2007, 01h21   #3
Membre du Club
 
Inscription : août 2005
Messages : 171
Détails du profil
Informations forums :
Inscription : août 2005
Messages : 171
Points : 40
Points : 40
OK, ça me rassure un petit peu. Ayant appris php sur le tas, et conscient de l'importance de la sécurité pour un site internet, je préfère poser des questions "simples", plutôt que de faire une grosse bétise!

Merci beaucoup pour ta réponse rapide
ChriGoLioNaDor est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 30/04/2007, 11h47   #4
En attente de confirmation mail
 
Inscription : juin 2002
Messages : 6 164
Détails du profil
Informations forums :
Inscription : juin 2002
Messages : 6 164
Points : 6 404
Points : 6 404
Il faut comprendre qu'elles ne sont pas aisément modifiables étant situées (stockage) et utilisées côté serveur. Par contre, le vol de session est possible, surtout dans une configuration où la transmission de l'identifiant est assuré via session.use_trans_sid (réécriture des liens internes et formulaires).

Liens :
julp est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité Cette discussion est résolue.
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 13h55.


 
 
 
 
Partenaires

Hébergement Web