IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Sécuriser les données sensibles : identifiants - mdp - clé API


Sujet :

Langage PHP

  1. #1
    Invité de passage
    Homme Profil pro
    Développeur Web
    Inscrit en
    Juin 2026
    Messages
    4
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juin 2026
    Messages : 4
    Par défaut Sécuriser les données sensibles : identifiants - mdp - clé API
    Bonjour,
    Comme le code PHP est exécuté côté serveur, je pensais être tranquille en écrivant en clair ma connexion à MySQL :

    Code PHP : Sélectionner tout - Visualiser dans une fenêtre à part
    $bdd = new PDO('mysql:host=host; dbname=nom_db; charset=utf8', 'user', 'mdp');

    Mais il semblerait que ce soit une vulnérabilité : les pirates peuvent lire le code et récupérer ces identifiants.
    Curieusement je n'arrive pas à trouver une réponse claire sur la meilleure façon de sécuriser des données sensibles.

    J'ai vu qu'on pouvait les déclarer dans .htaccess et les récupérer avec getenv()... mais si ils peuvent lire le PHP, ils pourront aussi lire ce fichier ! Non ?

    D'où ma question : comment sécuriser des données sensibles (identifiant MySQL, mdp, clés API...) tout en y ayant accès depuis PHP ?

    Pour info, je suis en serveur mutualisé chez LWS, donc les modifs de config PHP sont limitées.
    Par avance, merci.
    Dav.

  2. #2
    Invité de passage
    Femme Profil pro
    Ingénieur validation
    Inscrit en
    Mai 2026
    Messages
    28
    Détails du profil
    Informations personnelles :
    Sexe : Femme
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Ingénieur validation

    Informations forums :
    Inscription : Mai 2026
    Messages : 28
    Par défaut
    Le risque principal n'est pas que le visiteur lise directement ton PHP : normalement le serveur l'exécute et ne renvoie que le HTML. Le vrai problème, c'est plutôt une fuite de code, une sauvegarde exposée, un mauvais déploiement, ou une faille qui donne accès aux fichiers.

    Sur mutualisé, je ferais simple : un fichier de configuration PHP non versionné, si possible hors du répertoire public, inclus par l'application ; droits fichiers les plus restrictifs possibles ; et côté MySQL un utilisateur dédié avec seulement les droits nécessaires. Mettre des variables dans .htaccess n'apporte pas grand-chose si l'attaquant peut lire tous les fichiers du compte. Pour les clés API, même logique : limiter les droits de la clé, la restreindre par domaine/IP si le fournisseur le permet, et prévoir une rotation si elle a pu fuiter.

  3. #3
    Invité de passage
    Homme Profil pro
    Développeur Web
    Inscrit en
    Juin 2026
    Messages
    4
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Loire (Rhône Alpes)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Juin 2026
    Messages : 4
    Par défaut
    Bonjour,
    Merci pour cette réactivité.
    Pour ce qui est de la modification du fichier de configuration (php.ini ?) je ne suis pas sûr que ce soit possible en mutualisé chez LWS.
    Ensuite comment fait-on "un fichier PHP non versionné" ? Est-ce qu'il s'agit du masquage de la version utilisée via expose_php ... dans php.ini ?

    J'ai posé la question sur d'autres forums et à LWS. Il en ressort :
    - confirmation que mettre les données dans htaccess et les récupérer avec getenv() est une erreur (même si ca fonctionne)
    - le code php n'est effectivement pas visible depuis les navigateurs
    - mais les fichiers pourraient être téléchargés puisque leur url est visible dans les fetch JS
    - du coup : toutes les données sensibles sont à mettre dans un fichier.php
    > dont l'url ne sera jamais visible côté navigateur : jamais appelé depuis js
    > qui ne sera inclus que dans les php qui en ont besoin
    > qui aura des permissions strictes 600 ou même 400
    > qui pourrait contenir un test de sécurité : vérifier que l'appel est bien réalisé par mes fichiers php

    Encore merci pour ce retour.
    Dav.

Discussions similaires

  1. Réponses: 8
    Dernier message: 24/11/2016, 16h33
  2. recupere les donnes en cas de panne
    Par lido dans le forum Oracle
    Réponses: 2
    Dernier message: 16/10/2006, 08h44
  3. Réponses: 3
    Dernier message: 23/09/2006, 15h19
  4. recuperer les donnés d'un boutton option VB 6.0
    Par tom box dans le forum VB 6 et antérieur
    Réponses: 15
    Dernier message: 14/06/2006, 08h22
  5. recuperer les donnes proteger par administrateur
    Par sehing dans le forum Windows XP
    Réponses: 5
    Dernier message: 25/01/2006, 12h41

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo