IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

IGN API Géoportail Discussion :

Réponses 403 malgré une sécurisation par referer OK


Sujet :

IGN API Géoportail

  1. #1
    Membre éclairé Avatar de jrenard
    Homme Profil pro
    Webdesigner / développeur front-end
    Inscrit en
    Septembre 2013
    Messages
    456
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Charente Maritime (Poitou Charente)

    Informations professionnelles :
    Activité : Webdesigner / développeur front-end
    Secteur : Service public

    Informations forums :
    Inscription : Septembre 2013
    Messages : 456
    Points : 894
    Points
    894
    Par défaut Réponses 403 malgré une sécurisation par referer OK
    Bonjour,

    Je viens pour une question peut-être triviale, mais peut-être pas.

    Je possède une clé sécurisée par le referer suivant : .*.agglo-larochelle.fr.*,.*.larochelle.fr.*,.*.agglo-larochelle.fr/.*,.*.larochelle.fr/.* (récemment modifié).

    Mais alors que les données montent par exemple sur une url en https://masque.larochelle.fr/carto/embed-vlr, elles ne montent pas sur une url en https://www.agglo-larochelle.fr/carto/embed (pour le constater, basculer en mode "Photo" en haut à droite). Les requêtes passent en 403 "Wrong referer or wrong IP Adress or wrong User-Agent".

    La seule différence fonctionnelle entre les deux pages est la présence d'un service worker pour une Progressive Web App sur la page agglo, étant donné que le passage d'une requête par un service worker peut supprimer le referer de la requête j'ai cru que cela pouvait venir de là. J'ai donc exclu les requêtes en wxs.ign.fr du service worker, les requêtes ont bien le referer en "https://www.agglo-larochelle.fr/", pourtant les tuiles ne montent toujours pas. Et sur une url de préprod similaire matchant le referer .*agglo-larochelle.* et activant le même service worker, les tuiles montent. Le problème ne viendrait donc a priori pas de là (surtout que les services workers ont été mis en place il y a quelques semaines et que ça ne semblait pas perturber le chargement des tuiles à ce moment-là).

    Je m'arrache les cheveux. Si l'un de vous a une idée miraculeuse, je suis preneur !
    Développeur Web - Agglo La Rochelle
    Anciennement pôle technique Géoportail - IGN
    Twitter : @dje_renard

  2. #2
    Membre éclairé Avatar de elias couppe
    Homme Profil pro
    Développeur Web
    Inscrit en
    Décembre 2014
    Messages
    407
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Décembre 2014
    Messages : 407
    Points : 786
    Points
    786
    Par défaut
    Salut Jeremy,

    j'espère que tu vas bien, les dinosaures du Géoportail te souhaitent une bonne nouvelle année.

    Je te copie l'analyse de ton problème faite par un collègue :

    "L'erreur vient du fait que la sécurisation en .*.agglo-larochelle.fr.* ne match pas le www.agglo-larochelle.fr car on ignore la partie www. quand on teste la sécurisation.
    A priori la seule solution c'est de virer le point obligatoire avant son nom de domaine, ce qui est moche mais on peut pas faire autrement..."

  3. #3
    Membre éclairé Avatar de jrenard
    Homme Profil pro
    Webdesigner / développeur front-end
    Inscrit en
    Septembre 2013
    Messages
    456
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Charente Maritime (Poitou Charente)

    Informations professionnelles :
    Activité : Webdesigner / développeur front-end
    Secteur : Service public

    Informations forums :
    Inscription : Septembre 2013
    Messages : 456
    Points : 894
    Points
    894
    Par défaut
    Salut Elias, et salut les dinosaures (j'espère que vous n'êtes pas en voie de disparition ).
    Bonne année à vous aussi !

    Si je comprends bien, les url en sous-domaine www sont des cas particulier de la sécurisation. Ce qui explique par exemple que la clé fonctionne sur une url de préprod avec un sous-domaine différent sur le domaine agglo-larochelle.fr ?

    Donc soit je modifie la sécurisation .*.agglo-larochelle.fr.* en .*agglo-larochelle.fr.*, soit j'ajoute une sécurisation explicite sur www.agglo-larochelle.fr.*. J'ai bon ?
    Et tu peux me le faire directement où je dois recontacter mes amis de contact@geoservices.ign.fr ?
    Développeur Web - Agglo La Rochelle
    Anciennement pôle technique Géoportail - IGN
    Twitter : @dje_renard

  4. #4
    Membre éclairé Avatar de elias couppe
    Homme Profil pro
    Développeur Web
    Inscrit en
    Décembre 2014
    Messages
    407
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Décembre 2014
    Messages : 407
    Points : 786
    Points
    786
    Par défaut
    Exactement, avec une préconisation pour la seconde option (rajouter explicitement le www.agglo-larochelle.fr.*) pour éviter de se faire "spoof" par des domaines finissant de la même manière.

  5. #5
    Membre éclairé Avatar de jrenard
    Homme Profil pro
    Webdesigner / développeur front-end
    Inscrit en
    Septembre 2013
    Messages
    456
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Charente Maritime (Poitou Charente)

    Informations professionnelles :
    Activité : Webdesigner / développeur front-end
    Secteur : Service public

    Informations forums :
    Inscription : Septembre 2013
    Messages : 456
    Points : 894
    Points
    894
    Par défaut
    Sécurisation ajoutée, ça remarche !
    Merci pour l'analyse

    A une prochaine
    Développeur Web - Agglo La Rochelle
    Anciennement pôle technique Géoportail - IGN
    Twitter : @dje_renard

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Sécurisation par referer et caractère jocker
    Par mga_geo dans le forum IGN API Géoportail
    Réponses: 4
    Dernier message: 07/12/2018, 08h58
  2. Réponses: 9
    Dernier message: 21/05/2008, 12h58
  3. [EJB MDB] Envoi d'une réponse pour acquittement au cas par cas
    Par anitshka dans le forum Java EE
    Réponses: 1
    Dernier message: 07/01/2007, 14h08
  4. Sécuriser l'intallation d'une application par numéro de séri
    Par dadamovic dans le forum Installation, Déploiement et Sécurité
    Réponses: 4
    Dernier message: 05/11/2005, 21h59
  5. [VB6]Passage par référence d'une prop. d'objet à une fct
    Par -gYs- dans le forum VB 6 et antérieur
    Réponses: 15
    Dernier message: 02/09/2002, 08h55

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo