Précédent   Forum des professionnels en informatique > Webmasters - Développement Web > Général Conception Web > Sécurité
Sécurité Forum d'entraide sur la sécurité des sites Web, les protections, l'authentification, etc. Avant de poster -> Cours Sécurité.
Partagez cette discussion sur d'autres réseaux sociaux : Viadeo Twitter Google Facebook Digg Delicious MySpace Yahoo
Réponse Proposer ce sujet en actualité
 
Outils de la discussion
Publicité
'
Vieux 21/01/2008, 17h46   #1
Candidat au titre de Membre du Club
 
Inscription : janvier 2004
Messages : 64
Détails du profil
Informations forums :
Inscription : janvier 2004
Messages : 64
Points : 14
Points : 14
Par défaut Bloquer envoi données

Bonjour,

Mon problème est surement très basic, mais je ne trouve pas la solution. J'ai une page PHP où se trouve un formulaire avec un login et password. J'utilise pour le chiffrement du password SHA-256 avec javascript et j'envoie tous ça dans une autre page PHP pour insertion des data.

classique:
Code :
1
2
3
4
5
6
7
8
9
10
11
<form name="log1" enctype="multipart/form-data" method="post" action="insertion.php">
<input type="hidden" name="pwdsha" />
...
<input type="text" name="log" />
<input name="pwd"type="text"size="20" />
...
<input type="submit" name="insert" value="Inscrire." onClick="javascript:
this.form.pwdsha.value=
sha256_digest(this.form.pwd.value)" />
</form>
Lorsque je click sur le submit, il envoie bien mon login et password après cryptage ($pwdsha) dans la page "insertion.php" pour in serrer dans ma bd.
Mais le problème est qu'il envoie aussi le password en claire ($pwd) dans "insertion.php".
Est il possible de faire en sorte que le submit n'envoie pas le password en claire mais juste le password crypté?

Merci.
Arbisis est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/01/2008, 17h56   #2
Membre confirmé
 
Avatar de MANU_2
 
Inscription : mai 2002
Messages : 417
Détails du profil
Informations forums :
Inscription : mai 2002
Messages : 417
Points : 224
Points : 224
Pour le mot de passe : <input type="password" name="pwd">

Et si JS désactivé ?

pense au SSL et md5.
MANU_2 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/01/2008, 18h31   #3
Candidat au titre de Membre du Club
 
Inscription : janvier 2004
Messages : 64
Détails du profil
Informations forums :
Inscription : janvier 2004
Messages : 64
Points : 14
Points : 14
Merci pour ta réponse.
Il est vrai je peux mettre password dans le type, mais ça ne change rien au fait que le password est en claire dans l'envoie vers le serveur.
Si js est désactivé je ne vois pas comment faire autrement qu'en utilisant : mhash(MHASH_SHA256, $pwd);
mais il y a toujours le pb d'envoi en claire du mot de passe, car si j'envoie en parallèle le mot de passe en claire et en le même mot de passe en crypté, pourquoi le crypter?
Que veux tu dire par:
"pense au SSL et md5."
?
Merci.
Arbisis est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/01/2008, 19h06   #4
Membre confirmé
 
Avatar de MANU_2
 
Inscription : mai 2002
Messages : 417
Détails du profil
Informations forums :
Inscription : mai 2002
Messages : 417
Points : 224
Points : 224
SSL => https => securité
md5 => fonction de cryptage
MANU_2 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 21/01/2008, 19h13   #5
Candidat au titre de Membre du Club
 
Inscription : janvier 2004
Messages : 64
Détails du profil
Informations forums :
Inscription : janvier 2004
Messages : 64
Points : 14
Points : 14
Mais Md5 a été cassé non?
N'y a t il pas d'autre moyen que du SSL pour mon pb?
Arbisis est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 22/01/2008, 10h33   #6
Membre confirmé
 
Avatar de MANU_2
 
Inscription : mai 2002
Messages : 417
Détails du profil
Informations forums :
Inscription : mai 2002
Messages : 417
Points : 224
Points : 224
md5 cassé ??
rien ne t'empeche de mettre un grain de sable pour augmenter le cryptage.
MANU_2 est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 24/01/2008, 16h25   #7
Candidat au titre de Membre du Club
 
Inscription : janvier 2004
Messages : 64
Détails du profil
Informations forums :
Inscription : janvier 2004
Messages : 64
Points : 14
Points : 14
En fait ma question était plus sur le fait de ne pas envoyer en claire au serveur le mot de passe , que ce soit avec SHA ou MD5 le pb est le même.
N'y a t il que SSL ou pourrai je le faire avec par ex java script qui changerai la valeur du mot de passe après que celui est été crypte?

Si cela vous parait possible, comment le faire je suis une bille en js?

Merci.
Arbisis est déconnecté   Envoyer un message privé Réponse avec citation 00
Vieux 25/01/2008, 09h22   #8
Membre confirmé
 
Avatar de MANU_2
 
Inscription : mai 2002
Messages : 417
Détails du profil
Informations forums :
Inscription : mai 2002
Messages : 417
Points : 224
Points : 224
Je ne te conseil pas d'utiliser le JS car on peut récupérer le fichier => pas bon pour la sécurité.
MANU_2 est déconnecté   Envoyer un message privé Réponse avec citation 00
Réponse Proposer ce sujet en actualité
Outils de la discussion



Fuseau horaire GMT +2. Il est actuellement 05h54.


 
 
 
 
Partenaires

Hébergement Web