IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

[Sécurité] Quelques conseils pour sécuriser mon serveur [Fait]


Sujet :

Langage PHP

  1. #1
    Membre confirmé Avatar de gtraxx
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2006
    Messages
    1 043
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mai 2006
    Messages : 1 043
    Points : 570
    Points
    570
    Par défaut [Sécurité] Quelques conseils pour sécuriser mon serveur
    Bonjour a tous , j'ai une question relevant de plusieurs réponse .
    En fait j'ai un souçis quand a la sécurité d'un serveur utilisant php 5.
    Quand je dit sécurité je parle bien entendu de php.ini , httpd.conf
    j'ai lu le tutorial parlant de cela mais je reste perplex .
    Il me faut votre avis professionnelle pour ne plus être hackers 2 fois par semaine .
    En lisant l'article je vois :

    safe_mode = on
    display_errors = off
    log_errors = on
    register_globals = off
    magic_quotes_gpc = on
    magic_quotes_runtime = on

    mais j'aimerai me sentir un peux plus en sécurité , la seule que je doit absolument garder activé c'est la fonction mail .

    que puis je faire d'autre
    Je ne sais pas si beaucoup personne connaisse vhcs2 mais une énorme faille de sécurité au niveau de la connexion a l'administration.
    Pourtant nous avons sécuriser cela avec des patchs , derniere version de php et apache , ...... Quelque conseil
    Au petit déjeuner, je prend du PHP et au souper du jQuery.
    AFUP 2009 : Bien optimiser son code pour le référencement
    Mon projet open source de librairie PHP 5: magix cjquery

  2. #2
    Membre expérimenté

    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    1 278
    Détails du profil
    Informations personnelles :
    Localisation : France, Gironde (Aquitaine)

    Informations forums :
    Inscription : Janvier 2005
    Messages : 1 278
    Points : 1 639
    Points
    1 639
    Par défaut
    Pour le magic_quotes_gpc = on, je suis plutôt contre. Les magic_quotes ne protègent que partiellement des injections SQL. Il vaut mieux gérer les problèmes de sécurité dans ton applic (par mysql_real_escape_string() par exemple)... sauf si à la rigueur tu fais une offre d'hébergement et que tu ne connais pas la qualité des applics.

  3. #3
    Membre confirmé Avatar de gtraxx
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2006
    Messages
    1 043
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mai 2006
    Messages : 1 043
    Points : 570
    Points
    570
    Par défaut
    oui je suis tout a fais d'accord pour magic_quotes_gpc = off
    Comme j'utilise deja la fonction mysql_real_escape_string() cela ne change pas ma façon de procéder mais voyez vous autre chose ???
    j'ai entendu de fonction systeme a desactiver
    Au petit déjeuner, je prend du PHP et au souper du jQuery.
    AFUP 2009 : Bien optimiser son code pour le référencement
    Mon projet open source de librairie PHP 5: magix cjquery

  4. #4
    Membre expérimenté

    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    1 278
    Détails du profil
    Informations personnelles :
    Localisation : France, Gironde (Aquitaine)

    Informations forums :
    Inscription : Janvier 2005
    Messages : 1 278
    Points : 1 639
    Points
    1 639
    Par défaut
    Tu peux t'inspirer des fonctions interdites chez Free : http://faq.free.fr/adsl/5/9/3/8

  5. #5
    Expert éminent sénior

    Profil pro
    Inscrit en
    Juin 2002
    Messages
    6 152
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2002
    Messages : 6 152
    Points : 17 778
    Points
    17 778
    Par défaut
    open_basedir est intéressant également (je vous laisse le soin de consulter la doc à ce sujet). Par ailleurs, elle serait amenée à remplacer safe_mode à partir de la version 6. Un argument qui penche en faveur de la mise de magic_quotes_gpc à Off, c'est que ces directives devraient également amener à disparaître avec PHP 6.

    Il va sans dire que la sécurité ne s'applique pas qu'aux applications mais surtout au système lui-même (permissions, autres services activés, ...). Vous utilisez quel système au juste ?


    Julp.

  6. #6
    Membre averti
    Avatar de Julien.alkaza
    Profil pro
    Inscrit en
    Octobre 2004
    Messages
    239
    Détails du profil
    Informations personnelles :
    Âge : 38
    Localisation : France, Vaucluse (Provence Alpes Côte d'Azur)

    Informations forums :
    Inscription : Octobre 2004
    Messages : 239
    Points : 363
    Points
    363
    Par défaut
    Un élément crucial selon moi : NE PAS METTRE DE CHMOD 777 DE PARTOUT!!

    (excusez pour les majuscules!!)

    Certains auteurs de scripts demandent que tous les répertoires soient mis en 777...
    Cela est un gros trou béant de sécurité!!!
    Il ne faut donner les droits (et seuls les droits nécessaires) qu'au services/user qui en ont besoin...
    Admin Réseaux & Systèmes.

    Red Hat Certified Technician...#604006101698235

  7. #7
    Membre averti

    Profil pro
    Développeur informatique
    Inscrit en
    Juillet 2006
    Messages
    84
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Juillet 2006
    Messages : 84
    Points : 344
    Points
    344
    Par défaut Sécurité d'un serveur
    Il existe un projet d'audit de sécurité qui peut te donner deux ou trois pistes sur la sécurité de ton serveur :
    http://wapiti.sourceforge.net/

  8. #8
    Membre confirmé Avatar de gtraxx
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2006
    Messages
    1 043
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Mai 2006
    Messages : 1 043
    Points : 570
    Points
    570
    Par défaut
    merci pour ses precisions je vais renseigner mon administrateur des choses a bloqué
    Au petit déjeuner, je prend du PHP et au souper du jQuery.
    AFUP 2009 : Bien optimiser son code pour le référencement
    Mon projet open source de librairie PHP 5: magix cjquery

  9. #9
    Membre expérimenté

    Profil pro
    Inscrit en
    Janvier 2005
    Messages
    1 278
    Détails du profil
    Informations personnelles :
    Localisation : France, Gironde (Aquitaine)

    Informations forums :
    Inscription : Janvier 2005
    Messages : 1 278
    Points : 1 639
    Points
    1 639
    Par défaut
    N'oublie pas le tag

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Quelques conseils pour la reprise de mon jeu ?
    Par Franck.H dans le forum SDL
    Réponses: 16
    Dernier message: 23/09/2006, 12h55
  2. Quelques conseils pour créer une application 3D
    Par mister3957 dans le forum Développement 2D, 3D et Jeux
    Réponses: 8
    Dernier message: 13/03/2006, 22h45
  3. Besoin de quelques conseils pour un script java
    Par poussin544 dans le forum Général JavaScript
    Réponses: 7
    Dernier message: 02/03/2006, 10h41
  4. Cherche conseil pour choisir mon orientation.
    Par AslDice dans le forum Débuter
    Réponses: 6
    Dernier message: 24/04/2003, 17h07

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo