Précédent   Forum des professionnels en informatique > PHP > Langage
Langage Forum sur le langage PHP, la POO, les conventions, la sécurité, etc. Avant de poster : FAQ Langage, toutes les FAQ PHP, cours langage et sources PHP
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 14/06/2007, 11h52   #1
Membre confirmé
 
Inscription : décembre 2006
Messages : 307
Détails du profil
Informations forums :
Inscription : décembre 2006
Messages : 307
Points : 226
Points : 226
Par défaut Attaque d'un formule d'identification par force brute distribuée

Bonjour,

Je travaille sur un script php dont l'accès se fait par login et mot de passe (sous apache). Je souhaiterai protéger ce script d'attaque par force brute.
J'ai commencé par enregistrer le nombre de tentative pour une adresse ip donnée, puis blacklister cette ip en cas de trop nombreuses tentatives.

Reste maintenant des attaques avec adresses ip changeantes ...
Je n'ai pas vraiment moyen fiable d'identifier de façon unique un attaquant.
Comment faire ?

Merci de votre aide.
max-mag est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 14/06/2007, 11h56   #2
Membre Expert
 
Inscription : janvier 2005
Messages : 2 288
Détails du profil
Informations forums :
Inscription : janvier 2005
Messages : 2 288
Points : 2 287
Points : 2 287
Un truc tout bete, l'attaque par force brute se basera surement sur un meme login et testera un certain nombre (important) de mots de passes. Tu pourrais aussi logger pour chaque nom d'utilisateur, le nombre de tentatives. Si ca dépasse 3 tu le bloques, et il faut cliquer sur un lien pour recevoir le mot de passe par email.
Ca te permet d'éviter que quelqu'un teste un nombre incalculable de mot de passe pour un login donné.
koopajah est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 14/06/2007, 11h59   #3
Membre éclairé
 
Avatar de deY!
 
Inscription : avril 2006
Messages : 403
Détails du profil
Informations personnelles :
Âge : 27

Informations forums :
Inscription : avril 2006
Messages : 403
Points : 358
Points : 358
Tu fais comme developpez.com, tu bloque l'accés à ce compte X temps...
Tu peux aussi rajouter une image à lire comme lors de l'inscription sur le forum...
Tu peux mettre le champs input en disable, et obligé la saisir avec une sorte de pavé numérique comme sur le site de BNP Paribas...

Tu peux mettre un panneau "S'il vous plait, ne me faite pas de mal, j'aime les pingouins"
__________________
deY!
deY! est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité Cette discussion est résolue.
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 11h50.


 
 
 
 
Partenaires

Hébergement Web