IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Attaque d'un formule d'identification par force brute distribuée


Sujet :

Langage PHP

  1. #1
    Membre confirmé

    Profil pro
    Inscrit en
    Décembre 2006
    Messages
    464
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2006
    Messages : 464
    Points : 474
    Points
    474
    Par défaut Attaque d'un formule d'identification par force brute distribuée
    Bonjour,

    Je travaille sur un script php dont l'accès se fait par login et mot de passe (sous apache). Je souhaiterai protéger ce script d'attaque par force brute.
    J'ai commencé par enregistrer le nombre de tentative pour une adresse ip donnée, puis blacklister cette ip en cas de trop nombreuses tentatives.

    Reste maintenant des attaques avec adresses ip changeantes ...
    Je n'ai pas vraiment moyen fiable d'identifier de façon unique un attaquant.
    Comment faire ?

    Merci de votre aide.

  2. #2
    Membre expert
    Inscrit en
    Janvier 2005
    Messages
    2 291
    Détails du profil
    Informations forums :
    Inscription : Janvier 2005
    Messages : 2 291
    Points : 3 212
    Points
    3 212
    Par défaut
    Un truc tout bete, l'attaque par force brute se basera surement sur un meme login et testera un certain nombre (important) de mots de passes. Tu pourrais aussi logger pour chaque nom d'utilisateur, le nombre de tentatives. Si ca dépasse 3 tu le bloques, et il faut cliquer sur un lien pour recevoir le mot de passe par email.
    Ca te permet d'éviter que quelqu'un teste un nombre incalculable de mot de passe pour un login donné.

  3. #3
    Membre averti Avatar de deY!
    Inscrit en
    Avril 2006
    Messages
    403
    Détails du profil
    Informations personnelles :
    Âge : 39

    Informations forums :
    Inscription : Avril 2006
    Messages : 403
    Points : 414
    Points
    414
    Par défaut
    Tu fais comme developpez.com, tu bloque l'accés à ce compte X temps...
    Tu peux aussi rajouter une image à lire comme lors de l'inscription sur le forum...
    Tu peux mettre le champs input en disable, et obligé la saisir avec une sorte de pavé numérique comme sur le site de BNP Paribas...

    Tu peux mettre un panneau "S'il vous plait, ne me faite pas de mal, j'aime les pingouins"
    deY!

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. GitHub victime d’une grande campagne d’attaques par force brute
    Par Cedric Chevalier dans le forum Sécurité
    Réponses: 44
    Dernier message: 05/12/2013, 11h25
  2. Vol de session par force brute, besoin d'explications
    Par Sayrus dans le forum Sécurité
    Réponses: 2
    Dernier message: 03/11/2009, 16h47
  3. Réponses: 0
    Dernier message: 16/03/2009, 10h54
  4. Réponses: 6
    Dernier message: 25/06/2008, 12h12

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo