IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Questions à propos de la sécurité en PHP


Sujet :

Langage PHP

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre actif
    Profil pro
    Inscrit en
    Octobre 2011
    Messages
    71
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Octobre 2011
    Messages : 71
    Par défaut Questions à propos de la sécurité en PHP
    Bonjour,
    J'ai 2 questions à vous poster concernant la sécurité en PHP.
    1) Il est vivement conseillé de mettre la fonction htmlspecialchars ou htmlentities dans la variable serveur $_SERVER['PHP_SELF'] puisqu'elle retourne la variable $_SERVER['PATH_INFO'].
    Mais exists-il une liste des variables qui retournent cette variable ($_SERVER['PATH_INFO']), car sur le site officiel (php.net) rien est indiqué.

    2) D'après vous laquelle des trois principals méthodes qui permet de rendre inoffensif les balises xml (htmlspecialchars, htmlentities, strip_tags) est préférable à utiliser (même si leurs utilités sont différentes).

    Merci

  2. #2
    Expert confirmé

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 419
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 419
    Par défaut
    $_SERVER['PATH_INFO'] n'est pas souvent renseignée, évites de l'utiliser.

    Pour protéger les variables à l'affichage (typiquement avec echo) on utilise htmlspecialchars ou htmlentities. Tu fais comme tu veux, perso j'utilise htmlspecialchars car c'est suffisant et il n'y a pas besoin de spécifier l'encodage si on travaille en utf-8.

    strip_tags est pour des besoins spécifiques (on ne l'utilise pas communément pour remplacer une des deux fonctions ci-dessus, mais parce qu'on à un besoin particulier de supprimer les balises).

  3. #3
    Membre actif
    Profil pro
    Inscrit en
    Octobre 2011
    Messages
    71
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Octobre 2011
    Messages : 71
    Par défaut
    Merci pour votre réponse.
    Savez-vous s'il faut également protéger la variable $_SERVER['REQUEST_URI’] comme c'est le cas avec $_SERVER['PHP_SELF'] (c'est pour cela que je voudrais savoir les variables qui retournent $_SERVER['PATH_INFO']).

  4. #4
    Expert confirmé

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 419
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 419
    Par défaut
    Arrête de te prendre la tête avec cette histoire de variables qui retournent paht_info
    La règle est de protéger toutes les variables (avec htmlspecialchars ou htmlentities) que l'on affiche. Donc derrière un echo tu mets systématiquement htmlspecialchars :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    echo htmlspecialchars($ma_variable)
    .. quelque soit la variable que tu affiche. Bien entendu tu peux faire la distinction entre les variables que tu définis toi-même et les variables modifiables par le visiteur, mais bon en général cela ne gêne en rien de l'employer systématiquement. Et si occasionnellement ça gêne tu t'en apercevras et tu pourras faire du cas par cas.

    Voilà pour l'affichage, ensuite restent les autres pb de sécurité pour toutes les fonctions qui éventuellement font appel à des paramètres utilisateur : include/require, téléchargement de fichiers en provenance du serveur, téléchargement de fichiers vers le serveur, injections sql (liste non exhaustive).

Discussions similaires

  1. Questions à propos des Notices de php
    Par vinze60 dans le forum Langage
    Réponses: 2
    Dernier message: 19/01/2011, 11h41
  2. [Système] question a propos d'execution du code php
    Par free01 dans le forum Langage
    Réponses: 1
    Dernier message: 28/06/2006, 22h38
  3. Petite question à propos du redbook...
    Par Michaël dans le forum OpenGL
    Réponses: 3
    Dernier message: 04/11/2004, 12h54
  4. Petite question à propos d'une requete
    Par ViBy dans le forum Langage SQL
    Réponses: 4
    Dernier message: 15/09/2004, 12h21
  5. Une question à propos des thread
    Par tscoops dans le forum C++Builder
    Réponses: 4
    Dernier message: 07/11/2003, 14h03

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo