IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

[Sécurité] Proposition de script d'espace membre


Sujet :

Langage PHP

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Rédacteur

    Homme Profil pro
    Développeur Web
    Inscrit en
    Juillet 2003
    Messages
    695
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Juillet 2003
    Messages : 695
    Par défaut [Sécurité] Proposition de script d'espace membre
    Salut tout le monde

    Suite au fil Sécurité Total et aux 2 versions de l'espace membre de Sub0.
    Je vous propose une version d'un espace membre.
    Il ne contient pas les ajout de sécurité qui ont été étudié dans le fil sécurité total, mais juste le minimum requis.
    Il ne consiste pour le moment qu'une maquette que j'évolurais au fur et à mesure, mon premier soucis à l'heure actuelle étant
    son "universalité". Ainsi, je souhaiterais avoir le maximum de retour sur son intégration dans d'autres projets.

    Il est ecrit en PHP5, orienté objet.
    Un doc plus complete viendra, mais je laisse le code déjà accessible pour les curieux.

    demo : http://www.wamania.com/aedituus/index.php5
    forum et téléchargement : http://aedituus.wamania.com

    Wamania
    Articles sur developpez.com
    - Gestion des exceptions avec PHP5
    - Chiffrement et hash en PHP contre l'attaque Man in the middle
    - Aedituus - Espace membre sécurisé en PHP5

  2. #2
    Rédacteur

    Avatar de Yogui
    Homme Profil pro
    Directeur technique
    Inscrit en
    Février 2004
    Messages
    13 721
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Yonne (Bourgogne)

    Informations professionnelles :
    Activité : Directeur technique

    Informations forums :
    Inscription : Février 2004
    Messages : 13 721
    Par défaut
    Merci, cela servira certainement à plein de monde ^^

  3. #3
    Membre confirmé Avatar de griggione
    Homme Profil pro
    Webmaster
    Inscrit en
    Mai 2006
    Messages
    170
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 74
    Localisation : France, Corse (Corse)

    Informations professionnelles :
    Activité : Webmaster
    Secteur : Boutique - Magasin

    Informations forums :
    Inscription : Mai 2006
    Messages : 170
    Par défaut
    Bonjour tous

    Voyons voir cet espace membres.
    Je ne vous cache pas que c'est surtout le niveau sécurité qui pour moi est trés important.
    Mais d'abord la découverte.

  4. #4
    Membre confirmé
    Profil pro
    Inscrit en
    Mai 2005
    Messages
    224
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France

    Informations forums :
    Inscription : Mai 2005
    Messages : 224
    Par défaut
    J'ai regardé la demo seulement pour le moment.

    C'est plutot bien fait dans l'ensemble, juste un petit détail:

    Lorsqu'un utilisateur tappe un nom déjà utilisé, il ne le dit pas explicitement mais donne un jolie petit message d'erreur

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    Notice:  Undefined property:  stdClass::$login in /home/wamania/public_html/aedituus/inscript.php5 on line 283
    
    [FONT=arial]SQL/DB Error -- [Duplicate entry 'kalash' for key 2][/FONT]

  5. #5
    Rédacteur

    Homme Profil pro
    Développeur Web
    Inscrit en
    Juillet 2003
    Messages
    695
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Juillet 2003
    Messages : 695
    Par défaut
    etrange
    pourrais-tu me retracer un peu tes manips, car j'ai ressayé et j'obtient bien "Ce pseudo est déjà pris" et j'ai jamais eu ça pdt mes essais. Il faut donc que j'en sache plus pour corriger
    Je ne vous cache pas que c'est surtout le niveau sécurité qui pour moi est trés important.
    J'y ai mis ce que j'estimais important, pas mis le futile.
    Cependant, il reste encore qqs systèmes que je suis en train de mettre en ce moment.
    Je devrais sortir une version 2 dans la semaine prochaine . Elle contiendra entre autre une implémentation du Poka-Yoké sur les superglobals (Merci Yogui) une gestion des gds depuis le client jusqu'à la BDD et logiquement (prototype presque fini) une implémentation de l'algo RSA pour cripter dans le sens client vers serveur (pour l'envoie du mot de passe par exemple)
    Articles sur developpez.com
    - Gestion des exceptions avec PHP5
    - Chiffrement et hash en PHP contre l'attaque Man in the middle
    - Aedituus - Espace membre sécurisé en PHP5

  6. #6
    Membre confirmé Avatar de griggione
    Homme Profil pro
    Webmaster
    Inscrit en
    Mai 2006
    Messages
    170
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 74
    Localisation : France, Corse (Corse)

    Informations professionnelles :
    Activité : Webmaster
    Secteur : Boutique - Magasin

    Informations forums :
    Inscription : Mai 2006
    Messages : 170
    Par défaut
    RE

    On met quoi à cette ligne:
    $cfg['dblink'] = ''; // Ressource de connexion MySQL

    Et quoi dans la page a proteger,j'ai mis:
    <?php
    require('index.php5');
    ?>

    Parce que les Warning et Fatal error bonjour......
    Si je regarde l'index direct,ça va,mais sinon!!!

  7. #7
    Membre confirmé
    Profil pro
    Inscrit en
    Mai 2005
    Messages
    224
    Détails du profil
    Informations personnelles :
    Âge : 36
    Localisation : France

    Informations forums :
    Inscription : Mai 2005
    Messages : 224
    Par défaut
    Citation Envoyé par wamania
    etrange
    pourrais-tu me retracer un peu tes manips, car j'ai ressayé et j'obtient bien "Ce pseudo est déjà pris" et j'ai jamais eu ça pdt mes essais. Il faut donc que j'en sache plus pour corriger
    Ca ne m'affiche pas le message d'erreur attendu

    Remplie avec ces valeurs:

    -Pseudo: kalash
    -Pass: gloups% (serait-ce le '%'? non...)
    -Mail et MSN: kalash.jako@gmail.com
    -pas de changement de pays, pas de description, code image correct.

    De plus, à la fin de chaque page, j'ai un:

    Ca à la limite, c'est un détail

    Edit: le compte n'a pas été validé (par mail) je valide et je reteste...

Discussions similaires

  1. probleme sur script php - espace membre
    Par new-dmx dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 11
    Dernier message: 27/06/2008, 09h52
  2. Script gestion espace membre
    Par debutant_linux dans le forum Langage
    Réponses: 5
    Dernier message: 05/04/2007, 10h48

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo