IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

$_SESSION * et AS3


Sujet :

Langage PHP

  1. #1
    Membre confirmé
    Homme Profil pro
    Développeur Web
    Inscrit en
    Juillet 2011
    Messages
    31
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juillet 2011
    Messages : 31
    Par défaut $_SESSION * et AS3
    Bonjour à tous.

    En ce qui concerne les sessions, quel est le moyen le plus "sure" pour authentifié un client via un formulaire html.
    Faut-il absolument passé par le SSL ? ou existe t'il des méthode qui permettent d'éviter le hijacking par exemple ?

    Passé par un fichier swf pour loger un utilisateur est une bonne ou mauvaise chose ? je m'explique:

    Je créer un fichier as3 (swf) avec 2 champs (login / password ) et un bouton submit. L'utilisateur entre sont login et password et appuie sur le bouton connexion. La une fonction (en as3) crypte les données (en fonction de l'unix time stamp par exemple ou microtime => donc la le but est de crypter coter client en corrélation avec un clé envoyé par le serveur) et envoyé les données par une méthode POST et remplir (si les logs sont corrects -> bdd) les $_session.

    Si je n'ai pas été clair je mettrai une illustration.

  2. #2
    Membre émérite Avatar de alain31tl
    Homme Profil pro
    Inscrit en
    Novembre 2005
    Messages
    935
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations forums :
    Inscription : Novembre 2005
    Messages : 935
    Par défaut
    Bonjour,

    Déjà l'utilisation de formulaires swf a un avantage par rapport à ceux classiques.
    C'est que les nom des champs à renseigner restent inconnus, à l'inverse d'un formulaire html par exemple.
    Celà ne veut pas dire qu'il ne faut pas prendre de précautions :
    (xwr_login , VzU_password)
    C'est déjà ça de pris.

    Perso, je migre tous mes formulaires (identification, contact, etc...) vers des applic swf.
    Mais j'utilise 2 méthodes différentes.

    Pour certains, j'utiliserai le composant HTTPService, classique.
    Par conséquent en lien avec un fichier PHP évidemment.
    Pas rencontré d'incident, mais je ne peux pas garantir la vulnérabilité ou non de cette solution.

    La suivante, mon formulaire swf (mxml) renvoie les variables vers son script AS3 chargé au bout du compte de la méthod POST, certainement comme tu procédes.
    Pour ce faire, j'avoue m'être inspiré de certaines API de paypal.
    Jusqu'à preuve du contraire, ils ne semblent pas avoir été "taquiné" par des voleurs de sessions.
    Ou alors ça se saurait, ceci dit, ils utilisent aussi https.

    Mais ta façon de procéder, c'est à dire de crypter les données me semble interressante, en tout cas plus compléte que les miennes.
    Le hic, c'est que j'ignore à quel stade de la procédure un hijacker peut initier une interception.
    Pendant la phase client/ serveur, ou serveur/client.(??)
    Ce serait interressant de le savoir...

Discussions similaires

  1. $_SESSION['nom']) vide
    Par cari dans le forum Langage
    Réponses: 14
    Dernier message: 14/02/2006, 19h10
  2. Changer une variable $_SESSION -> Formulaire
    Par Nadd dans le forum Langage
    Réponses: 2
    Dernier message: 05/02/2006, 23h37
  3. problème $_POST et $_SESSION et requête MYSQL
    Par GarGamel55 dans le forum Requêtes
    Réponses: 9
    Dernier message: 25/01/2006, 22h10
  4. Pb passage de variable $_GET => $_SESSION
    Par sk8world dans le forum Langage
    Réponses: 3
    Dernier message: 19/12/2005, 15h18
  5. perte d'éléments dans un tableau dans $_SESSION
    Par jibouze dans le forum Langage
    Réponses: 10
    Dernier message: 15/11/2005, 17h01

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo