IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

[Sécurité] Changement de mot de passe : utiliser le lien de confirmation ?


Sujet :

Langage PHP

  1. #1
    Membre éprouvé
    Profil pro
    Inscrit en
    Juillet 2005
    Messages
    1 221
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 221
    Par défaut [Sécurité] Changement de mot de passe : utiliser le lien de confirmation ?
    Bonjour,

    Pour mon script de réinitialisation de mot de passe, j'envoie un email avec un lien de confirmation.
    Quand l'utilisateur clique le lien, il arrive sur un formulaire et réinialise son mot de passe. Cela fonctionne bien.
    Au revoir.


    Bon sérieusement, ça fonctionne bien, mais six mois après, ou 4 minutes après, le gars peut recliquer le même lien dans le même email et retomber sur le formulaire de réinitialisation, sans avoir à redemander un lien de confirmation.

    Pensez-vous qu'il vaut mieux faire en sorte que le lien de confirmation ne soit valable qu'une fois ? Je sais comment faire le cas échéant, mais je ne voudrais pas non plus bosser pour rien.

    Donc pensez-vous que cela soit utile et que la situation actuelle présente un risque pour la sécurité, ou autre ?

  2. #2
    Membre émérite
    Avatar de ozzmax
    Inscrit en
    Novembre 2005
    Messages
    977
    Détails du profil
    Informations personnelles :
    Âge : 43

    Informations forums :
    Inscription : Novembre 2005
    Messages : 977
    Par défaut
    Mouais ce probleme est embettant
    tu peux pas avoir un valeur dans ta bd que tu garderais par exemple si le liens a déjà été clické? Un genre de flag

    Ainsi tu valides et il ne peux pas changer de mots de passe... s'il a déjà été changé...sauf que ce code est lors du click pour changer a nouveau le mot de passe....

    par contre désactivé le lien directement pour ne pas qu'il puisse se rendre à la page de changement reste un peu délicat...
    la seul chose que je vois c'est une validation en entrant directement dans la page et une redirection si le lien avait déjà été clické(si le mot de passe fut modifié) avant

  3. #3
    Membre confirmé
    Inscrit en
    Juillet 2002
    Messages
    99
    Détails du profil
    Informations forums :
    Inscription : Juillet 2002
    Messages : 99
    Par défaut
    Si quelqu'un (autre que le proprietaire) tombe tombe sur le lien, il peut reinitialiser le mot de passe et bloquer ainsi l'acces au veritable proprio, puis changer l'email dans le compte pour ne pas qu'il puisse le reinitialiser donc je pense que ca presente un petit risque.

  4. #4
    Membre émérite
    Avatar de ozzmax
    Inscrit en
    Novembre 2005
    Messages
    977
    Détails du profil
    Informations personnelles :
    Âge : 43

    Informations forums :
    Inscription : Novembre 2005
    Messages : 977
    Par défaut
    ouais gwipi!
    j'avais pas pensé a ca...
    mais bon habituellement pour un changement de mots de passe, il faut entrer les information de l'ancien mot de passe?
    ca pourrait etre une genre de sécurité pour éviter ce contre facheuse possibilité

  5. #5
    Membre éprouvé
    Profil pro
    Inscrit en
    Juillet 2005
    Messages
    1 221
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 221
    Par défaut
    Citation Envoyé par Gwipi
    Si quelqu'un (autre que le proprietaire) tombe tombe sur le lien, il peut reinitialiser le mot de passe et bloquer ainsi l'acces au veritable proprio, puis changer l'email dans le compte pour ne pas qu'il puisse le reinitialiser donc je pense que ca presente un petit risque.
    Je ne permet pas de changer l'email. Normalement un compte mail n'est accessible qu'à une personne, après si cette personne se fait pirater son compte mail...

  6. #6
    Membre éprouvé
    Profil pro
    Inscrit en
    Juillet 2005
    Messages
    1 221
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 221
    Par défaut
    Citation Envoyé par ozzmax
    ouais gwipi!
    j'avais pas pensé a ca...
    mais bon habituellement pour un changement de mots de passe, il faut entrer les information de l'ancien mot de passe?
    ca pourrait etre une genre de sécurité pour éviter ce contre facheuse possibilité
    ça me parait difficile de demander l'ancien mot de passe à quelqu'un qui souhaite justement réinitialiser son mot de passe parce qu'il l'a oublié.

  7. #7
    Membre éprouvé
    Profil pro
    Inscrit en
    Juillet 2005
    Messages
    1 221
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 221
    Par défaut
    Citation Envoyé par ozzmax
    Mouais ce probleme est embettant
    tu peux pas avoir un valeur dans ta bd que tu garderais par exemple si le liens a déjà été clické? Un genre de flag

    Ainsi tu valides et il ne peux pas changer de mots de passe... s'il a déjà été changé...sauf que ce code est lors du click pour changer a nouveau le mot de passe....

    par contre désactivé le lien directement pour ne pas qu'il puisse se rendre à la page de changement reste un peu délicat...
    la seul chose que je vois c'est une validation en entrant directement dans la page et une redirection si le lien avait déjà été clické(si le mot de passe fut modifié) avant
    Oui je peux, j'envoie une clef dans la table lors de la demande de réinitialisation. Quand celle ci est effectuée la clef est updatée et le lien ne fonctionne plus.

    Mais justement, quand tu dis "ce problème est embêtant", contrêtement, pourquoi ?

  8. #8
    Membre émérite
    Avatar de ozzmax
    Inscrit en
    Novembre 2005
    Messages
    977
    Détails du profil
    Informations personnelles :
    Âge : 43

    Informations forums :
    Inscription : Novembre 2005
    Messages : 977
    Par défaut
    oups et bien c'était en guise d'introduction de message..je disais embettant dans le sens de l'usager qui le click 4 minutes après ou encore 6 mois plustard...

    Mais enfin comme tu t,étais toi meme répondu a ta question en faisant du lien, un liens clickable une seule fois...j'avais pensé èa la meme idée...
    Mais bon j'imagine que tu vas fixé ta clé une fois seulement que le mot de passe va etre été changé et non quand le lien va etre clické...pour justement qu'il change son mot de passe car il ne le sait plus

    Dans mon autre post en réponse a gwipi je disais la reconfirmation du mot de passe....c'est juste parceque j'vais mal lu le post...dsl

    Je croyais que c'était un compte que l'usager voulais modifier son mot de passe...ou encore un compte déjèa créer avec un mot de passe déjà fournis qui, lors de la premiere visite lui permet de le changer
    toute mes excuses pour ce contre temps
    bonne journée

  9. #9
    Membre éprouvé
    Profil pro
    Inscrit en
    Juillet 2005
    Messages
    1 221
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 221
    Par défaut
    Je t'en pris va, c'est très sympa d'avoir participé (comme une quiche, mais bon ça arrive).


    Bon sérieusement, en fait ça m'a pris 5 minutes, quand la personne clique le lien et change le passe, ça update le champs clef et passe sa valeur à 1.
    Si le gars reclique le lien ça fonctionne plus.

    ça valait même pas le coup d'ouvrir un post en fait.


    Merci à tous.

  10. #10
    Membre émérite
    Avatar de ozzmax
    Inscrit en
    Novembre 2005
    Messages
    977
    Détails du profil
    Informations personnelles :
    Âge : 43

    Informations forums :
    Inscription : Novembre 2005
    Messages : 977
    Par défaut
    ouais comme une quiche en effet mais bon meme avec tout ce tralala de mauvaise compréhension l'idée était le meme pour le champs dans ta bd
    alors je me dit, si je suis quiche, ben du moin une bonne quiche!
    héhéhé

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. changement de mot de passe->echec connexion
    Par dracula2000 dans le forum MS SQL Server
    Réponses: 1
    Dernier message: 05/04/2006, 16h41
  2. [Interbase] Changement de mot de Passe
    Par touhami dans le forum Bases de données
    Réponses: 2
    Dernier message: 04/12/2005, 16h37
  3. MySQL encrypt et changement de mot de passe
    Par Michaël dans le forum Requêtes
    Réponses: 6
    Dernier message: 27/11/2005, 17h37
  4. Probleme avec changement du mot de passe utilisateur
    Par Davenico dans le forum Outils
    Réponses: 2
    Dernier message: 19/12/2003, 14h42

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo