IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

id de session dans l'url


Sujet :

Langage PHP

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre éclairé
    Inscrit en
    Septembre 2007
    Messages
    360
    Détails du profil
    Informations forums :
    Inscription : Septembre 2007
    Messages : 360
    Par défaut id de session dans l'url
    Bonjour,

    Je me penche sur un point que je n'ai pas encore abordé en php, la sécurisation du site. Ce qui m'interpelle est simple, sur certain site j'ai l'identifiant de la session dans l'url.

    Ce que j'aimerai savoir, c'est à quoi ça sert, quel avantage, est-ce une bonne solution (j'en doute pas que oui, mais est-ce que c'est la meilleure solution) ?

    Merci d'avance

  2. #2
    Membre expérimenté Avatar de Gaara-Manga
    Profil pro
    Inscrit en
    Avril 2007
    Messages
    247
    Détails du profil
    Informations personnelles :
    Localisation : France, Vienne (Poitou Charente)

    Informations forums :
    Inscription : Avril 2007
    Messages : 247
    Par défaut
    Tout ce qui passe par l'URL est d'une façon ou d'une autre une ouverture à une possible faille.

    Je trouve sa plutôt inutile de mettre un identifiant dans l'url. Autant le mettre en md5 dans une session c'est tout aussi efficace et au moins sa ne sera visible que pour ceux qui ont un minimum de connaissance et décryptable par personne (enfin il msemble pas qu'a aujourd'hui'hui on puisse décrypter le md5^^)

  3. #3
    Membre Expert

    Profil pro
    Inscrit en
    Mai 2008
    Messages
    1 576
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2008
    Messages : 1 576
    Par défaut
    Bonjour,

    Ça peut poser des problèmes et en plus c'est embêtant.
    Si tu envoies par exemple l'utilisateur vers un site externe, l'id de session sera transmis avec l'url, donc le site externe recevra l'id. On peut ensuite utiliser cet id récupéré pour éventuellement usurper l'identité de l'utilisateur de ton site. Bien sur, si tu ne stockes pas des infos confidentielles en session et que l'id n'octroye pas des permissions spéciales à l'utilisateur, ce n'est pas très grave en soi.
    Ton site sera indéxé dans les moteurs de recherche avec un sessid, ça peut peut-être pénaliser son positionnement;
    Quand l'utilisateur met ton site en favori, il retient l'id de session. Du coup, s'il revient, il peut se retrouver avec des infos non à jour, correspondant à l'ancienne id.
    etc ...
    Bref, l'unique intérêt est d'offrir une alternative lorsque l'utilisateur refuse absolument les cookies.

  4. #4
    Membre éclairé
    Inscrit en
    Septembre 2007
    Messages
    360
    Détails du profil
    Informations forums :
    Inscription : Septembre 2007
    Messages : 360
    Par défaut
    D'accord, n'ayant pas encore tout compris au niveau sécurité des sessions, j'ai cru que c'était une solution intéressante. Heureusement que vous êtes là.

    Merci

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [PHP 5.4] Perte session ou cookie sur IE avec "-" dans l'url
    Par nogara45 dans le forum Langage
    Réponses: 4
    Dernier message: 08/01/2015, 10h34
  2. [PHP 5.4] PHP Session et passage de paramètre dans une URL via href
    Par RicardoBxl dans le forum Langage
    Réponses: 8
    Dernier message: 27/01/2013, 15h28
  3. Variable session dans url
    Par AurelienNF dans le forum Langage
    Réponses: 2
    Dernier message: 29/08/2010, 23h14
  4. [Débutant]infos ds session sans cookie ? url rewriting ?
    Par Satanas_et_diabolo dans le forum ASP
    Réponses: 8
    Dernier message: 10/10/2006, 17h13
  5. [Sécurité] variable de session dans url
    Par mussara dans le forum Langage
    Réponses: 2
    Dernier message: 07/01/2006, 22h53

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo