IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

[Sécurité] un formulaire en flash est-il plus sur qu'un formulaire en html ?


Sujet :

Langage PHP

  1. #1
    En attente de confirmation mail
    Inscrit en
    Octobre 2006
    Messages
    11
    Détails du profil
    Informations forums :
    Inscription : Octobre 2006
    Messages : 11
    Points : 5
    Points
    5
    Par défaut [Sécurité] un formulaire en flash est-il plus sur qu'un formulaire en html ?
    Bonjour,

    J'ai eu l'idée que faire un formulaire en flash/actionscript est peut-être plus intéressant au point de vue sécurité qu'un formulaire en html/javascript.

    L'idée serait de faire des contrôles sur les entrées en les filtrant pour éviter des trucs du genre injection mysql.

    Je sais qu'en javascript il n'y a pas de vrai protection puisque le script peut être modifié par n'importe qui. Alors qu'un script de contrôle en actionscript ne doit pas pouvoir être modifié ni lu puisqu'il est compilé.

    Je débute et j'ai recherché la réponse à cette question sur le web et sur ce site, sans succès. Je suppose que quelque chose m'échappe et que cette solution ne doit pas être si intéressante que ça. ???

  2. #2
    Membre expérimenté

    Profil pro
    Inscrit en
    Octobre 2002
    Messages
    1 138
    Détails du profil
    Informations personnelles :
    Âge : 44
    Localisation : France, Rhône (Rhône Alpes)

    Informations forums :
    Inscription : Octobre 2002
    Messages : 1 138
    Points : 1 504
    Points
    1 504
    Par défaut
    Plus sur dans le sens ou la source du flash est protégé peut etre, ceci dit, il est possible de décompiler le flash. C'est peut etre un peu plus dur mais si la personne est motivée, elle y arrivera.
    En soit je dirai qu'il ne fait jamais reposer la sécurité coté client, mais coté serveur. Donc , que ce soit flash, ou javascript, il te faut tester, parser, analyser toutes tes variables saisies par les utilsateurs avant de travailler avec (notamment si tu les injectes dans des bases de données derrière).

    Personnellement donc, je pense que l'utilisation du flash ne change pas grand chose au problème.

    Tout dépend aussi de l'importance des données que tu souhaites protégér et de la priorité qu'elles ont.

  3. #3
    En attente de confirmation mail
    Inscrit en
    Octobre 2006
    Messages
    11
    Détails du profil
    Informations forums :
    Inscription : Octobre 2006
    Messages : 11
    Points : 5
    Points
    5
    Par défaut
    Je ne savais pas qu'il existait des décompilateurs pour Flash. Ca fait deux jours que je me demandais pourquoi je ne trouvais pas d'informations au sujet de ma question.

    Alors merci beaucoup pour ta réponse.

  4. #4
    Membre éclairé Avatar de Hervé Saladin
    Homme Profil pro
    Ingénieur d'études en développement et déploiement d'applications
    Inscrit en
    Décembre 2004
    Messages
    647
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Ingénieur d'études en développement et déploiement d'applications
    Secteur : Service public

    Informations forums :
    Inscription : Décembre 2004
    Messages : 647
    Points : 799
    Points
    799
    Par défaut
    Le problème n'est pas qu'il y ait des décompilateurs de flash ou que l'on puisse modifier le javascript etc ...
    Le problème c'est qu'on est pas obligé d'utiliser le formulaire que tu fourniras pour envoyer des données (potentiellement malveillantes) à tes scripts php.
    En effet, n'importe qui peut créer son propre formulaire, ou même tout simplement forger la requete HTTP sans passer par quelque formulaire que ce soit.
    Donc, la vérification coté serveur est INDISPENSABLE, quelque soit le language serveur utilisé, et quelque soit les technos coté client.

  5. #5
    En attente de confirmation mail
    Inscrit en
    Octobre 2006
    Messages
    11
    Détails du profil
    Informations forums :
    Inscription : Octobre 2006
    Messages : 11
    Points : 5
    Points
    5
    Par défaut
    Mais comment peut-on envoyer une requête http sans décompiler le code pour savoir où l'adresser ?

  6. #6
    Membre éclairé Avatar de Hervé Saladin
    Homme Profil pro
    Ingénieur d'études en développement et déploiement d'applications
    Inscrit en
    Décembre 2004
    Messages
    647
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Rhône (Rhône Alpes)

    Informations professionnelles :
    Activité : Ingénieur d'études en développement et déploiement d'applications
    Secteur : Service public

    Informations forums :
    Inscription : Décembre 2004
    Messages : 647
    Points : 799
    Points
    799
    Par défaut
    Rien de plus simple : il suffit d'essayer avec le vrai formulaire en capturant le traffic réseau.
    Par exemple avec ethereal, tu vois très bien la requete http, sa destination, son contenu (champs, cookies etc ...).
    Et encore, ça c'est la méthode "artisanale", mais il existe des outils de hacking "industriel" (façon de parler) qui scannent automatiquement les sites, et testent des manipulations de parametres, injections sql, xss, etc etc ....

  7. #7
    En attente de confirmation mail
    Inscrit en
    Octobre 2006
    Messages
    11
    Détails du profil
    Informations forums :
    Inscription : Octobre 2006
    Messages : 11
    Points : 5
    Points
    5
    Par défaut
    C'est ce qu'on m'avait dit pour LiveHTTPHeaders. Je l'ai installé et je l'ai essayé.

    Effectivement ça donne des informations pour les formulaires en javascript, mais pour les formulaires en flash, ça parait inefficace.

    Mais ethereal est peut-être plus performant ?

  8. #8
    En attente de confirmation mail
    Inscrit en
    Octobre 2006
    Messages
    11
    Détails du profil
    Informations forums :
    Inscription : Octobre 2006
    Messages : 11
    Points : 5
    Points
    5
    Par défaut
    oui, on dirait

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Sécurité IT : la Chine n'est plus la première source de cyber attaque
    Par Stéphane le calme dans le forum Actualités
    Réponses: 1
    Dernier message: 24/10/2013, 04h18
  2. Réponses: 23
    Dernier message: 06/08/2010, 12h19
  3. Réponses: 356
    Dernier message: 12/04/2010, 18h00
  4. Réponses: 10
    Dernier message: 23/10/2009, 09h04
  5. Sécurités des OS : qui est le plus fiable ?
    Par SQLpro dans le forum Windows
    Réponses: 5
    Dernier message: 13/04/2009, 21h58

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo