Précédent   Forum des professionnels en informatique > PHP > Langage > Sessions
Sessions Forum d'entraide sur les sessions avec PHP. Avant de poster -> FAQ sessions, Cours sessions et Sources sécurité
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 17/06/2007, 22h03   #1
Invité régulier
 
Inscription : octobre 2005
Messages : 16
Détails du profil
Informations forums :
Inscription : octobre 2005
Messages : 16
Points : 9
Points : 9
Par défaut [Sécurité] Sécurité des données dans $_SESSION

Bonjour/Bonsoir à tous,

je me pose la question suivante : Peut-on avoir confiance dans les données contenu dans $_SESSION?

Prenons un exemple simple. L'utilisateur toto se connecte, au moment de la connexion je valorise en session plusieurs variables, l'identifiant, le mot de passe encrypté, ...

Une action requiert que l'utilisateur saissise à nouveau son mot de passe (par exemple pour valider un changement dans son profil).

Est-ce que je peux me contenter de comparer le mot de passe à celui de la session, ou dois-je allé le récupérer en base?

Merci pour vos réponses.

Dinozor29
dinozor29 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 17/06/2007, 22h31   #2
Rédacteur
 
Avatar de Yoshio
 
Homme
Inscription : septembre 2005
Messages : 1 741
Détails du profil
Informations personnelles :
Sexe : Homme
Âge : 24
Localisation : Belgique

Informations forums :
Inscription : septembre 2005
Messages : 1 741
Points : 1 497
Points : 1 497
On est jamais assez prudent donc vérifie les 3

Mais de toute facon ca vaut mieux de regarder avec celui stocker dans la base de données.
Yoshio est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 17/06/2007, 23h19   #3
Membre expérimenté
 
Inscription : janvier 2007
Messages : 439
Détails du profil
Informations forums :
Inscription : janvier 2007
Messages : 439
Points : 519
Points : 519
Dans tout les cas un man in the middle est possible essaie la technique dite du grain de sel .
et compare les passe crypter et non les pass en dure .
spawntux est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 20h47.


 
 
 
 
Partenaires

Hébergement Web