IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Développement Web en Java Discussion :

Sécurité - Injection javascript, sql et autres


Sujet :

Développement Web en Java

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre habitué
    Profil pro
    Inscrit en
    Mars 2006
    Messages
    7
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mars 2006
    Messages : 7
    Par défaut Sécurité - Injection javascript, sql et autres
    Bonjour,


    Je suis actuellement en cours de création d'un site Web et je me penche sur la partie sécurité. Je sais comment faire des attaques par injections, XSS, javascript et autres j'en connais donc la dangerosités.

    Alors j'ai fait des recherches sur le net pour voir s'il n'existe pas des framework qui permet de facilité les echappements des saisies utilisateurs (selon les caractères, le type d'encodage, le \n ou autres)

    Mais je n'ai rien trouvé de concluant !! aucune capitalisation ...

    Comment faites-vous pour proteger vos sites de ces attaques ? vous avez connaissance de framework ?

    Merci pour vos infos
    Ben

  2. #2
    Membre confirmé
    Profil pro
    Inscrit en
    Septembre 2004
    Messages
    92
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2004
    Messages : 92
    Par défaut
    Pour ces attaques il y a plusieurs chose:

    injection SQL: comme cela concerne la base de données tu dois utiliser les paramètres JDBC qui vont échapper les chaines saisies au moment de ta requête SQL.

    pour les attaques javascript tu as deux solutions:

    - Utiliser un ServletFilter qui va s'occuper d'echapper tout le javascript ou le HTML qui passe dans les données su POST ou du GET.

    - sinon tu les échappes à la restitution de l'information (après ca dépend du framework web que tu utilises)

    Sinon tu as aussi la classe StringEscapeUtils de la librairie apache commons qui a des méthodes utilitaires pour échapper des chaines de caractères en fonction de ce que tu souhaites (SQL, HTML, javascript, ...)

Discussions similaires

  1. Sécurité - Injection Sql
    Par bouuuh dans le forum Langage
    Réponses: 5
    Dernier message: 22/10/2011, 14h44
  2. [MySQL] Sécurité injection sql
    Par Souri84 dans le forum PHP & Base de données
    Réponses: 5
    Dernier message: 26/11/2010, 14h10
  3. [Sécurité] Injections SQL
    Par sway dans le forum Langage
    Réponses: 5
    Dernier message: 12/05/2007, 11h13
  4. [Sécurité] Injection SQL
    Par Michel_57 dans le forum Langage
    Réponses: 17
    Dernier message: 19/04/2006, 00h25
  5. Sécurité - Inject SQL et %
    Par bigsister dans le forum Requêtes
    Réponses: 14
    Dernier message: 01/04/2006, 09h34

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo