IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Sécuriser les répertoires sur un serveur mutualisé


Sujet :

Sécurité

  1. #1
    Nouveau membre du Club
    Inscrit en
    Juin 2004
    Messages
    36
    Détails du profil
    Informations forums :
    Inscription : Juin 2004
    Messages : 36
    Points : 29
    Points
    29
    Par défaut Sécuriser les répertoires sur un serveur mutualisé
    Bonjour,

    Sur un serveur mutualié linux, j'héberge plusieurs sites en ligne.
    À la racine du serveur, j'ai donc un site lié dans un répertoire principal, les autres sites, des sous-répertoires du premier, ce qui donne une arborescence comme ceci:
    racine...public_html/monsiteprincipal/sitesecondaire1
    racine...public_html/monsiteprincipal/sitesecondaire2
    ...

    Ma préoccupation est liée à la sécurité; comme propriétaire, je connais le nom du répertoire de chaque site, si bien que je peux avoir accès à un site en invoquant son nom de répertoire, comme ceci:
    http://monsiteprincipal/répertoiresecondaire1/.
    En théorie, tout internaute pourrait donc avoir accès au même site s'il connaissait ou parvenait à connaître le nom du répertoire.

    Cette situation constitue-t-elle un danger potentiel sur le plan de la sécurité ?
    Si oui, comment éviter ce danger ?

  2. #2
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 451
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 451
    Points : 43 097
    Points
    43 097
    Par défaut
    Que contient tes sites ? des sites web standard ?

    Je suis pas spécialiste mais déjà si tu as 1 faille XSS sur 1 des sites, l'accès sera possible au dessus. Pour limiter les risques, il te faut gérer des VPS.

    http://fr.wikipedia.org/wiki/Serveur...%C3%A9_virtuel
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

  3. #3
    Nouveau membre du Club
    Inscrit en
    Juin 2004
    Messages
    36
    Détails du profil
    Informations forums :
    Inscription : Juin 2004
    Messages : 36
    Points : 29
    Points
    29
    Par défaut
    Bonjour,

    Le serveur héberge 13 sites web standards.
    Je crainds que les serveurs virtuels soiient refusés par l'hébergeur iweb.
    Mais y a-t-il une façon de connaître l'arborescence d'un serveur "côté client" ? Si oui, cela facilite-t-il la tâche d'un hackeur de la connaître ?

  4. #4
    Responsable Systèmes


    Homme Profil pro
    Gestion de parcs informatique
    Inscrit en
    Août 2011
    Messages
    17 451
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Gestion de parcs informatique
    Secteur : High Tech - Matériel informatique

    Informations forums :
    Inscription : Août 2011
    Messages : 17 451
    Points : 43 097
    Points
    43 097
    Par défaut
    Si tu n'as pas de fichier .htaccess tous les dossiers sont accessibles à condition de connaitre son nom. Pire, si il n'y a pas de fichier index.php, index.htm ( et pas de .htaccess ), le contenu du dossier est visible comme un explorateur.
    Ma page sur developpez.com : http://chrtophe.developpez.com/ (avec mes articles)
    Mon article sur le P2V, mon article sur le cloud
    Consultez nos FAQ : Windows, Linux, Virtualisation

  5. #5
    Nouveau membre du Club
    Inscrit en
    Juin 2004
    Messages
    36
    Détails du profil
    Informations forums :
    Inscription : Juin 2004
    Messages : 36
    Points : 29
    Points
    29
    Par défaut
    rebonjour,

    L'ensemble des sites ont un fichier .htaccess et sont protégés par crawltrack et crawprotect.
    Serait-ce suffisant pour contrer une intrusion ?
    Une redirection 301 serait-elle utile pour 'dévier' une tentative d'entrée par le répertoire d'un site ?

  6. #6
    Nouveau membre du Club
    Inscrit en
    Juin 2004
    Messages
    36
    Détails du profil
    Informations forums :
    Inscription : Juin 2004
    Messages : 36
    Points : 29
    Points
    29
    Par défaut
    Rebonjour,

    J'ai demandé à l'hébergeur si je pouvais créer des serveurs virtuels pour chaque site hébergé sur leur serveur mutualisé et j'ai exposé le problème.
    On m'a répondu par la négative mais qu'avec une redirection dans le .htaccess, comme la suivante, le répertoire serait rendu invisible:

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    RewriteEngine On
                RewriteCond %{HTTP_HOST} ^(www.)?siteprincipal.com$ [OR]           
                RewriteCond %{HTTP_HOST} ^siteprincipal.com$ [NC]
                RewriteCond %{REQUEST_URI} ^/répertoire_à_cacher_pour_un_site/(.*)$
                RewriteRule ^(.*)$ - [L,R=404]
    Merci à chrtophe

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Création répertoire sur un serveur
    Par foreal dans le forum Windows
    Réponses: 2
    Dernier message: 27/06/2006, 11h40
  2. Création d'un répertoire sur un serveur
    Par Ric_ dans le forum Langage
    Réponses: 2
    Dernier message: 19/12/2005, 23h33
  3. rediriger les sites sur son serveur
    Par largowinch dans le forum Serveurs (Apache, IIS,...)
    Réponses: 2
    Dernier message: 06/12/2005, 18h56
  4. les cursor sur sql serveur
    Par hoummass dans le forum MS SQL Server
    Réponses: 3
    Dernier message: 03/10/2005, 17h10
  5. Réponses: 3
    Dernier message: 09/12/2004, 11h49

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo