IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Protection fiable des PHP appelés par AJAX


Sujet :

Langage PHP

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre très actif
    Avatar de JPBruneau
    Homme Profil pro
    retraité
    Inscrit en
    Août 2019
    Messages
    251
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : retraité
    Secteur : Conseil

    Informations forums :
    Inscription : Août 2019
    Messages : 251
    Par défaut Protection fiable des PHP appelés par AJAX
    Bonjour,
    Réalisant des vidéos de formation gratuites pour la réalisation de site professionnels,
    j'ai réalisé une vidéo qui n'est pas encore en ligne, en effet cette vidéo couvre TOUTE la sécurité (coté utilisateur et coté serveur..
    de façon succincte mais 20 minutes tout de même

    Je bloque sur la protection des PHP destinés a être appelés par le HTML et son javascript, du visiteur via XMLHttpRequest();

    En effet nous n'avons aucun lien avec le login du html qui l'appel ni ses sessions ,encore moins ses cookies. Bref j'ai du mal à trouver une solution fiable !
    Une idée ?
    Merci d'avance .

  2. #2
    Expert confirmé
    Avatar de Séb.
    Profil pro
    Inscrit en
    Mars 2005
    Messages
    5 351
    Détails du profil
    Informations personnelles :
    Âge : 47
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mars 2005
    Messages : 5 351
    Billets dans le blog
    17
    Par défaut
    Je ne connais pas XmlHttpRequest, seulement fetch()
    N'est-ce pas xhr.withCredentials qui permettrait de transmettre les cookies de session PHP ?

    https://developer.mozilla.org/fr/doc...ithCredentials

  3. #3
    Membre très actif
    Avatar de JPBruneau
    Homme Profil pro
    retraité
    Inscrit en
    Août 2019
    Messages
    251
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : retraité
    Secteur : Conseil

    Informations forums :
    Inscription : Août 2019
    Messages : 251
    Par défaut
    Non on parle d'AJAX donc coté visiteur il n'y a dans le navigateur qu'un html et le Javascript qui va appeler des infos à un PHP
    qui ne voit pas le visiteur et qui ne peux répondre que par un ECHO .
    mais la requête que fait le javascript envois autant de POST que nécessaire au PHP-AJAX par exemple le login du visiteur !
    et une variable cryptée si tu veux, qui sera contrôlée par le PHP-AJAX
    Donc ma question est :
    comment empêcher un hackeur, de se faire un mini HTML avec un mini javascript
    qui demanderait la liste des comptes en banque par exemple et récupérerait l'ECHO avec sa liste .

    Le PHP qui a envoyé le html au visiteur à pu lire ses cookies bien sur mais le PHP appelé en AJAX non bien sur !
    d'autre part quelque soit la procédure de la requête Ajax tout le monde sais lire ce que Javascript envoies comme requête au PHP-AJAX

    je ne sais si tu vois ce dont je parles ?
    Merci en tout cas de ta recherche et le lien est intéressant .

  4. #4
    Expert confirmé
    Avatar de mathieu
    Profil pro
    Inscrit en
    Juin 2003
    Messages
    10 699
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2003
    Messages : 10 699
    Par défaut
    Citation Envoyé par JPongivart Voir le message
    comment empêcher un hackeur, de se faire un mini HTML avec un mini javascript
    qui demanderait la liste des comptes en banque par exemple et récupérerait l'ECHO avec sa liste .
    dans ce cas c'est le serveur qui va vérifier que l'utilisateur est bien connecté et qui enverra ou non ces informations.

  5. #5
    Expert confirmé
    Avatar de Séb.
    Profil pro
    Inscrit en
    Mars 2005
    Messages
    5 351
    Détails du profil
    Informations personnelles :
    Âge : 47
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mars 2005
    Messages : 5 351
    Billets dans le blog
    17
    Par défaut
    Le PHP qui a envoyé le html au visiteur à pu lire ses cookies bien sur mais le PHP appelé en AJAX non bien sur !
    Pourquoi "non bien sûr" ? A priori le client XHR peut envoyer le cookie de session PHP, à paramétrer avec withCredentials. Tu as essayé ?
    Ainsi ton PHP récupère la session en cours, ce qui te permet de déterminer côté serveur si l'utilisateur est authentifié ou non.

  6. #6
    Membre très actif
    Avatar de JPBruneau
    Homme Profil pro
    retraité
    Inscrit en
    Août 2019
    Messages
    251
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Val de Marne (Île de France)

    Informations professionnelles :
    Activité : retraité
    Secteur : Conseil

    Informations forums :
    Inscription : Août 2019
    Messages : 251
    Par défaut
    Merci à vous deux, je vais approfondir ces points que je maîtrises moins bien.
    Merci encore pour le lien Seb., Je n'aurais pas du parler de login car ma faille de sécurité
    peut concerner un simple visiteur .. par exemple si vous allez ici
    https://les-astuces-du-web.com/0-web...la_martine.php
    Et clic droit --> inspecter de quoi faire une autre requête sur le PHP appelé ?
    Nom : ajax.jpg
Affichages : 91
Taille : 599,3 Ko

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [AJAX] AJAX appelé par AJAX
    Par hanphi dans le forum Général JavaScript
    Réponses: 1
    Dernier message: 14/04/2008, 10h10
  2. Réponses: 17
    Dernier message: 06/03/2008, 10h47
  3. Réponses: 6
    Dernier message: 15/11/2007, 13h52
  4. [AJAX] Fichier ASP appelé par AJAX
    Par dragonfly dans le forum Général JavaScript
    Réponses: 24
    Dernier message: 14/06/2007, 11h14
  5. [AJAX] Drag n drop d'un element appelé par AJAX
    Par Death83 dans le forum Général JavaScript
    Réponses: 7
    Dernier message: 24/04/2006, 17h44

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo