IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

faille de sécurité ou quelque chose m'échappe ?


Sujet :

Langage PHP

  1. #1
    Futur Membre du Club
    Profil pro
    Inscrit en
    Août 2008
    Messages
    27
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2008
    Messages : 27
    Points : 9
    Points
    9
    Par défaut faille de sécurité ou quelque chose m'échappe ?
    Bonjour,

    Dans bcp de tutoriels concernant la gestion des utilisateurs, je ne comprends pas le test pour vérifier si c'est un utilisateur connecté ou quelqu'un d'autre. A chaque fois, ça ressemble à :


    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    if (isset($_SESSION['pseudo']))
    {
        echo 'Bonjour ' . $_SESSION['pseudo'];
    }
    Mais qu'est ce qui dit qu'un pirate n'a pas créé une session avec un outil genre Firebug avec ce nom là pour se substituer à un autre utilisateur ? Est ce qu'il ne faut pas en plus mettre le mot de passe hashé dans la session et ajouter lors du test :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    AND ($_SESSION['mdp']==$mdp_hashe_stockee_dans_bdd)
    Merci par avance !

  2. #2
    Futur Membre du Club
    Profil pro
    Inscrit en
    Août 2008
    Messages
    27
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2008
    Messages : 27
    Points : 9
    Points
    9
    Par défaut
    je n'avais pas compris que $_SESSION était uniquement côté serveur. Du coup, je comprends mieux mais ça me donne une deuxième question : comment le serveur fait pour identifier que le client qui fait appel à cet index.php est bien celui pour lequel on avait crée $_SESSION ?

  3. #3
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Points : 44 155
    Points
    44 155
    Par défaut
    La session est identifié par un id qui transite soit par cookie soit dans l'url.
    http://a-pellegrini.developpez.com/t...sion-securite/

  4. #4
    Futur Membre du Club
    Profil pro
    Inscrit en
    Août 2008
    Messages
    27
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2008
    Messages : 27
    Points : 9
    Points
    9
    Par défaut
    ok merci pour le lien, je vais lire ça.

Discussions similaires

  1. Quelque chose m'échappe en prog. objet
    Par Luthecia dans le forum Windows Forms
    Réponses: 2
    Dernier message: 07/09/2013, 19h08
  2. [JAAS] [EJB3] [LDAP] Sécurisation des EJB3, quelque chose m'échappe.
    Par balibalo dans le forum Java EE
    Réponses: 18
    Dernier message: 24/05/2012, 12h15
  3. [iText] width, height, quelque chose m'échappe ?
    Par garthos dans le forum Documents
    Réponses: 0
    Dernier message: 05/04/2012, 09h59
  4. DMV - quelque chose m'échappe.
    Par Philippe Robert dans le forum MS SQL Server
    Réponses: 4
    Dernier message: 14/12/2010, 16h43
  5. [C#] Quelque chose m'échappe...
    Par diaboloche dans le forum Windows Forms
    Réponses: 4
    Dernier message: 25/03/2006, 19h41

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo