IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Bloquer envoi données


Sujet :

Sécurité

  1. #1
    Membre du Club
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    64
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 64
    Points : 42
    Points
    42
    Par défaut Bloquer envoi données
    Bonjour,

    Mon problème est surement très basic, mais je ne trouve pas la solution. J'ai une page PHP où se trouve un formulaire avec un login et password. J'utilise pour le chiffrement du password SHA-256 avec javascript et j'envoie tous ça dans une autre page PHP pour insertion des data.

    classique:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    <form name="log1" enctype="multipart/form-data" method="post" action="insertion.php">
    <input type="hidden" name="pwdsha" />
    ...
    <input type="text" name="log" />
    <input name="pwd"type="text"size="20" />
    ...
    <input type="submit" name="insert" value="Inscrire." onClick="javascript:
    this.form.pwdsha.value=
    sha256_digest(this.form.pwd.value)" />
    </form>
    Lorsque je click sur le submit, il envoie bien mon login et password après cryptage ($pwdsha) dans la page "insertion.php" pour in serrer dans ma bd.
    Mais le problème est qu'il envoie aussi le password en claire ($pwd) dans "insertion.php".
    Est il possible de faire en sorte que le submit n'envoie pas le password en claire mais juste le password crypté?

    Merci.

  2. #2
    Membre actif Avatar de MANU_2
    Profil pro
    Inscrit en
    Mai 2002
    Messages
    417
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2002
    Messages : 417
    Points : 275
    Points
    275
    Par défaut
    Pour le mot de passe : <input type="password" name="pwd">

    Et si JS désactivé ?

    pense au SSL et md5.

  3. #3
    Membre du Club
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    64
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 64
    Points : 42
    Points
    42
    Par défaut
    Merci pour ta réponse.
    Il est vrai je peux mettre password dans le type, mais ça ne change rien au fait que le password est en claire dans l'envoie vers le serveur.
    Si js est désactivé je ne vois pas comment faire autrement qu'en utilisant : mhash(MHASH_SHA256, $pwd);
    mais il y a toujours le pb d'envoi en claire du mot de passe, car si j'envoie en parallèle le mot de passe en claire et en le même mot de passe en crypté, pourquoi le crypter?
    Que veux tu dire par:
    "pense au SSL et md5."
    ?
    Merci.

  4. #4
    Membre actif Avatar de MANU_2
    Profil pro
    Inscrit en
    Mai 2002
    Messages
    417
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2002
    Messages : 417
    Points : 275
    Points
    275
    Par défaut
    SSL => https => securité
    md5 => fonction de cryptage

  5. #5
    Membre du Club
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    64
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 64
    Points : 42
    Points
    42
    Par défaut
    Mais Md5 a été cassé non?
    N'y a t il pas d'autre moyen que du SSL pour mon pb?

  6. #6
    Membre actif Avatar de MANU_2
    Profil pro
    Inscrit en
    Mai 2002
    Messages
    417
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2002
    Messages : 417
    Points : 275
    Points
    275
    Par défaut
    md5 cassé ??
    rien ne t'empeche de mettre un grain de sable pour augmenter le cryptage.

  7. #7
    Membre du Club
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    64
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 64
    Points : 42
    Points
    42
    Par défaut
    En fait ma question était plus sur le fait de ne pas envoyer en claire au serveur le mot de passe , que ce soit avec SHA ou MD5 le pb est le même.
    N'y a t il que SSL ou pourrai je le faire avec par ex java script qui changerai la valeur du mot de passe après que celui est été crypte?

    Si cela vous parait possible, comment le faire je suis une bille en js?

    Merci.

  8. #8
    Membre actif Avatar de MANU_2
    Profil pro
    Inscrit en
    Mai 2002
    Messages
    417
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2002
    Messages : 417
    Points : 275
    Points
    275
    Par défaut
    Je ne te conseil pas d'utiliser le JS car on peut récupérer le fichier => pas bon pour la sécurité.

Discussions similaires

  1. [novice,C#,asp] Envoi données au WebS. apres clique d'un bouton
    Par MissLaLou dans le forum Services Web
    Réponses: 2
    Dernier message: 03/05/2007, 10h26
  2. Envoi donnes par socket
    Par astrotouf dans le forum Web & réseau
    Réponses: 4
    Dernier message: 09/04/2007, 20h06
  3. Pb envoi donnée MySQL
    Par iceman2001 dans le forum Requêtes
    Réponses: 4
    Dernier message: 31/01/2007, 16h31
  4. [débutante] Envoi données et affichage
    Par Sapphire77 dans le forum Services Web
    Réponses: 117
    Dernier message: 08/02/2006, 03h03
  5. Envoi données
    Par Ben42 dans le forum Langage
    Réponses: 7
    Dernier message: 25/01/2006, 10h11

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo