IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

PHP & Base de données Discussion :

attaque force brute et havij [MySQL]


Sujet :

PHP & Base de données

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre éclairé

    Profil pro
    Pompier
    Inscrit en
    Janvier 2010
    Messages
    391
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Pompier

    Informations forums :
    Inscription : Janvier 2010
    Messages : 391
    Par défaut attaque force brute et havij
    bonjour,
    j'ai essayé le logiciel Havij (version free; donc pas accès aux tables ni aux injections sql) sur mon site et il arrive a détecter certains fichiers dans l'arborescence de mon site.
    Est-ce que le fichier htaccess permet d'interdire l'accès à l'arborescence à ces logiciels?

    Sinon, connaissez-vous un logiciel pour tester une attaque force brute, et un pour les injections sql?

    Il est évidant que ce n'est que pour un usage personnel

  2. #2
    Membre très actif Avatar de Shuty
    Homme Profil pro
    Ingénieur en développement
    Inscrit en
    Octobre 2012
    Messages
    630
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Ingénieur en développement
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Octobre 2012
    Messages : 630
    Par défaut
    Pour le être paré contre le bruteforcing tu dois:
    - Avoir un mdp d'au moins 8 / 12 caractères.
    - Créer un système de tentatives de connexion. Cette solution est idéale.
    D'ailleurs tu peux t'inspiré des forums vBulletin (comme developpez.net)

    Pour les injections SQL, pour contrer il faut coder correctement ... !!

    L'idéal est de préparer toutes tes requêtes en controlant à chaque fois les entrées utilisateur.

    Autrement pour ta recherche de softs, sache qu'il n'y en a besoin d'aucun quand on comprend le principe. Donc cherche à comprendre avant l'utilisation d'outils.

    Ex basic:

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    SELECT * FROM users WHERE login ='$_POST["user"]' AND password ='$_POST["user"]';
    Faillible !

  3. #3
    Membre éclairé

    Profil pro
    Pompier
    Inscrit en
    Janvier 2010
    Messages
    391
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Pompier

    Informations forums :
    Inscription : Janvier 2010
    Messages : 391
    Par défaut
    contre le force brute, j'ai lu plusieurs articles:

    ceux qui privilégient 3 test toutes les heures ou toutes les 5 minutes.

    et j'ai vu un formulaire qui en fait ajoute un champs texte;
    où le texte dit au hazard une couleur, rouge, bleu, jaune....
    mais est écrit dans une autre couleur (rouge écrit en bleu)
    et il faut écrire la couleur du texte, ce qui a pour but de contrecarer les robots qui lisent le texte.

    J'aimerez savoir ce que vous en pensez.

    Merci d'avance

  4. #4
    Expert confirmé
    Avatar de rawsrc
    Homme Profil pro
    Dev indep
    Inscrit en
    Mars 2004
    Messages
    6 142
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 49
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Dev indep

    Informations forums :
    Inscription : Mars 2004
    Messages : 6 142
    Billets dans le blog
    12
    Par défaut
    Salut,

    L'idée des couleurs est très mauvaise : tu exclues de facto les déficients visuels sévères et même léger comme les daltoniens...
    Sans compter que j'ai vu certains écrans avoir un rendu des couleurs tellement foireux qu'il était possible de se tromper.

  5. #5
    Membre éclairé
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Janvier 2013
    Messages
    45
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Janvier 2013
    Messages : 45
    Par défaut
    Perso je fais un check du couple ip/login, au bout de 3 tentatives je bloque 5 minutes, une tentative supplémentaire erronée ajoute une minute au compteur à chaque fois (donc 5 tentatives = 18 minutes) renouvelable toutes les 24h

    Sinon +1 pour Rawsrc, les couleurs pas terrible un bon système de captcha déjà éprouvé ferait mieux l'affaire.

  6. #6
    Membre expérimenté Avatar de Njörd
    Homme Profil pro
    Inscrit en
    Janvier 2010
    Messages
    190
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations forums :
    Inscription : Janvier 2010
    Messages : 190
    Par défaut
    Bonjour no-war,

    Juste pour te préciser que la vérification par adresse IP n'est pas toujours efficiente puisque certaines connexions comme les clés 3G changent régulièrement l'adresse IP d'un utilisateur lors de leur surf sur le web.

    A+

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 6
    Dernier message: 25/06/2008, 12h12
  2. Réponses: 2
    Dernier message: 14/06/2007, 11h59

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo