IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Accès webmaster à un compte client sous mot de passe inconnu


Sujet :

Sécurité

  1. #1
    Membre habitué
    Profil pro
    Inscrit en
    Mai 2004
    Messages
    676
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2004
    Messages : 676
    Points : 131
    Points
    131
    Par défaut Accès webmaster à un compte client sous mot de passe inconnu
    Bonjour,

    Sur un site de e-commerce, j'ai besoin d'accéder aux comptes des clients, souvent à leur demande pour par exmple modifier un devis.

    Les mots de passe étant cryptés, je me demande quelle est la façon la plus sécurisée de procéder.

    Employer un mot de passe passe-partout me semble assez peu sécurisé mais je ne vois pas comment faire autrement.

    password='mot_de_passe_client' OR password='mot_de_passe_administrateur'

    Je précise que les numéros de CB ne sont pas connus du site, bref que le compte ne comporte rien de strictement confidentiel, seulement des commandes et des factures.

  2. #2
    Inactif  


    Homme Profil pro
    Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Inscrit en
    Décembre 2011
    Messages
    9 012
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Secteur : Enseignement

    Informations forums :
    Inscription : Décembre 2011
    Messages : 9 012
    Points : 23 145
    Points
    23 145
    Par défaut
    Bonjour,

    Plutôt que de donner à un administrateur l'accès aux comptes clients, pourquoi ne pas donner à l'administrateur un droit de modifications de devis du client ?

  3. #3
    Membre habitué
    Profil pro
    Inscrit en
    Mai 2004
    Messages
    676
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2004
    Messages : 676
    Points : 131
    Points
    131
    Par défaut
    Bonjour,

    D'accord mais il y a d'autres opérations qui nécessitent l'accès au compte.
    Ne serait-ce que pour le voir si le client cherche une facture.
    Rien n'est sérieusement confidentiel dans ce compte.

  4. #4
    Inactif  


    Homme Profil pro
    Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Inscrit en
    Décembre 2011
    Messages
    9 012
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Secteur : Enseignement

    Informations forums :
    Inscription : Décembre 2011
    Messages : 9 012
    Points : 23 145
    Points
    23 145
    Par défaut
    Il suffit alors d'attribuer à l'administrateur les droits nécessaires.

    Si tu permets à un administrateur de se connecter sur le compte d'un client, cela pose deux problèmes :
    • dans tes logs, tu ne sauras pas si une action est du fait du client ou de l'administrateur ;
    • tu donnes à l'administrateur tout droit sur le compte client, ce qui pose deux problème :
      • pour les fonctionnalités existantes, il faut les identifier et réfléchir si en donner accès à l'administrateur est pertinent. Donner des droits pour chaque fonctionnalités plutôt que de donner l'accès au compte client permet de faire ce travail d’identification et de réflexion de manière rigoureuse.
      • pour les fonctionnalités futures, si tu ajoutes une fonctionnalité, l'administrateur pourra directement y avoir accès via le compte client, ce qui pourrait poser problèmes a terme.


    Ce n'est pas qu'une question de confidentialité mais aussi de non-répudiation/intégrité des données.

  5. #5
    Membre habitué
    Profil pro
    Inscrit en
    Mai 2004
    Messages
    676
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2004
    Messages : 676
    Points : 131
    Points
    131
    Par défaut
    Bonjour,

    Citation Envoyé par Neckara Voir le message
    Dans tes logs, tu ne sauras pas si une action est du fait du client ou de l'administrateur ;
    Avec l'adresse IP on peut savoir.

    Pour le reste je reconnais que tu as raison, au moins sur le plan théorique.

    Sur la plan pratique c'est plus nuancé car ce n'est pas le site d'une banque, nous n'avons pas besoin d'une sécurité extrême.

    Nous avons souvent besoin de faire des choses pour nos clients. Cela devrait alors passer par l'interface d'administration alors que c'est si facile de passer par le site et que cela permet de vérifier un bug généralement imaginaire signalé par le client.

    Je vais réfléchir, merci pour tes pistes.

  6. #6
    Inactif  


    Homme Profil pro
    Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Inscrit en
    Décembre 2011
    Messages
    9 012
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 31
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Doctorant sécurité informatique — Diplômé master Droit/Économie/Gestion
    Secteur : Enseignement

    Informations forums :
    Inscription : Décembre 2011
    Messages : 9 012
    Points : 23 145
    Points
    23 145
    Par défaut
    Citation Envoyé par boteha Voir le message
    Avec l'adresse IP on peut savoir.
    Pas vraiment, tu peux avoir des adresses IP dynamiques, partager une même IP publique, être en déplacement et utiliser un réseau public, etc.

    Cela peut servir d'indice, mais n'est pas suffisant.

    Sur la plan pratique c'est plus nuancé car ce n'est pas le site d'une banque, nous n'avons pas besoin d'une sécurité extrême.
    Ce n'est même pas une sécurité extrême, loin de là. Je qualifierais cela plus de "bonne pratique".
    D'ailleurs, il faudrait aussi regarder du point de vue légal si vous pouvez vraiment permettre à un administrateur de se connecter sur le compte d'un client, et si oui, sous quelles conditions. En cas de problème, savoir comment vous serez protégés.

    Nous avons souvent besoin de faire des choses pour nos clients. Cela devrait alors passer par l'interface d'administration alors que c'est si facile de passer par le site
    Si l'interface d'administration vous répulse ou est trop complexe, peut-être qu'une refonte de l'interface d'administration serait nécessaire ?

    et que cela permet de vérifier un bug généralement imaginaire signalé par le client.
    Ne serait-il pas possible d'avoir des comptes de tests ? Éventuellement sur un serveur de test ? Que vous pouvez paramétrer afin d'y intégrer des caractéristiques, plus ou moins automatiquement, du compte du client ?

  7. #7
    Membre habitué
    Profil pro
    Inscrit en
    Mai 2004
    Messages
    676
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2004
    Messages : 676
    Points : 131
    Points
    131
    Par défaut
    Bonjour,

    Merci de tes réponses.

    Objectivement tu as raison sur tous les points.

Discussions similaires

  1. [PrestaShop] Modification gestion des comptes clients
    Par openlife dans le forum EDI, CMS, Outils, Scripts et API
    Réponses: 0
    Dernier message: 20/04/2011, 12h52
  2. [MySQL] Accés à une page via user et mot de passe
    Par argon dans le forum PHP & Base de données
    Réponses: 4
    Dernier message: 14/06/2009, 19h56
  3. Réponses: 9
    Dernier message: 20/04/2009, 20h40
  4. Ecran d'accueil, compte utilisateur et mot de passe
    Par MsieurDams dans le forum Windows XP
    Réponses: 11
    Dernier message: 29/03/2007, 16h39
  5. Droit d'accès d'un utilisateur suivant un mot de passe
    Par Tiroy dans le forum Sécurité
    Réponses: 1
    Dernier message: 12/12/2006, 16h30

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo