IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

HTTPS avant ou apres authentification ?


Sujet :

Sécurité

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre Expert

    Homme Profil pro
    Inscrit en
    Janvier 2004
    Messages
    1 249
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Secteur : Finance

    Informations forums :
    Inscription : Janvier 2004
    Messages : 1 249
    Par défaut HTTPS avant ou apres authentification ?
    Bonjour,

    J'ai récemment vu un site "serieux" proposer une authentification sur son espace membre depuis sa page d'accueil, puis, une fois authentifié, on passe en HTTPS... mais la page d'accueil étant en HTTP normal, cela ne voudrait il pas dire que les login et pass circulent "en clair" sur le réseau sans être chiffrées ?

    En résumé, vaux t'il mieux faire :
    * [HTTP] Formulaire de login qui renvoie vers une page en HTTPS
    * [HTTPS] Actions chiffrées dans la partie membre

    ou :

    * [HTTP] Lien vers formulaire de login en HTTPS
    * [HTTPS] Formulaire de login qui va envoyer le couple login/pass de maniere chiffré
    * [HTTPS] Actions chiffrées

  2. #2
    Membre éclairé
    Profil pro
    Inscrit en
    Mai 2005
    Messages
    244
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2005
    Messages : 244
    Par défaut
    Bonjour,

    L'envoi du login doit être réalisé à partir d'une page https (comme gmail) et après tout dépend du type d'action que tu as derrière cette authentification.

    De toute façon si ton hébergement a un SSL je te conseil de mettre la page de login et le reste de ton espace privé en HTTPS.

    Bon courage.

  3. #3
    Membre Expert

    Homme Profil pro
    Inscrit en
    Janvier 2004
    Messages
    1 249
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Secteur : Finance

    Informations forums :
    Inscription : Janvier 2004
    Messages : 1 249
    Par défaut
    merci, c'est bien ce qu'il me semblait ;o)

    ce n'est pas pour un site que je développe, mais c'est pour envoyer un mail aux gens de ce site "serieux" pour leur dire que c'est un petit peu n'importe quoi (il n'y a pas que ca comme probleme, mais ca permet d'ajouter un point a l'argumentation ;o)

  4. #4
    Membre averti
    Inscrit en
    Juin 2006
    Messages
    18
    Détails du profil
    Informations forums :
    Inscription : Juin 2006
    Messages : 18
    Par défaut
    Bonjour,

    Il est nécessaire de bien distinguer les choses.
    peut importe le protocole nécessaire à l'aquisition de la page.
    Elle est indépendante de l'envoie des identifiants.
    Ce qui compte, ce n'est donc pas le protocole pour l'aquisition du formulaire.
    Ce qui compte, c'est le protocole du "DESTINATAIRE" du formulaire ou "action"
    Si le serveur sur lequel on "post" les infos du formulaire est un serveur accessible via https, alors toutes les infors seront chiffrés.

    https veut dire http over ssl.
    Autrement dit, aucune information , aucun protocol http ne circule tant que la couche ssl n'est pas validé. Une fois qu'elle l'est on véhicule le protocole http dedans. Autrement dit on "post" les infos du formulaire sur le serveur en question.

    Voila.

    Laurent

  5. #5
    Membre Expert

    Homme Profil pro
    Inscrit en
    Janvier 2004
    Messages
    1 249
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Secteur : Finance

    Informations forums :
    Inscription : Janvier 2004
    Messages : 1 249
    Par défaut
    ok, donc avec un formulaire, présent sur une page en HTTP mais avec un action="https..." on aura quelque chose comme :

    * Le navigateur "voit" que le protocole destination est en https
    * Le navigateur contacte l'adresse destination pour passer en SSL (échange de clé, etc...)
    * Le navigateur passe en HTTPS et envoie les données du formulaire (en POST) via HTTPS.

    C'est bien cela ? Le navigateur ne transmet AUCUNE donnée du formulaire en clair ?

  6. #6
    Membre averti
    Profil pro
    Inscrit en
    Août 2008
    Messages
    23
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Août 2008
    Messages : 23
    Par défaut
    Citation Envoyé par Fladnag Voir le message
    ok, donc avec un formulaire, présent sur une page en HTTP mais avec un action="https..." on aura quelque chose comme :

    * Le navigateur "voit" que le protocole destination est en https
    * Le navigateur contacte l'adresse destination pour passer en SSL (échange de clé, etc...)
    * Le navigateur passe en HTTPS et envoie les données du formulaire (en POST) via HTTPS.

    C'est bien cela ? Le navigateur ne transmet AUCUNE donnée du formulaire en clair ?
    Bonjour,

    Je me pose aussi des questions quant à ssl. Si l'on suit ce raisonnement, l'attaque "man in the middle" est impossible. Puisque les informations sont chiffrées de la source jusqu'à la destination (qui utilise sa clé privée pour déchiffrer).
    Mais avant que le navigateur chiffre le message, est il possible que le contenu puisse changer ?
    Par exemple, je remplis une commande (adresse de livraison, etc...). Et juste quand je paye, avant que je clique sur "ok" pour le paiement par carte de crédit, l'adresse de livraison est changée. Disons que celui qui fait ce type de changement est juste là pour envoyer la livraison ailleurs pour dégrader le service.
    Est ce que ce cas peut arriver au niveau du navigateur ?

Discussions similaires

  1. [Date] Obtenir automatiquement jour avant et après
    Par Didier69 dans le forum Collection et Stream
    Réponses: 7
    Dernier message: 18/01/2006, 10h42
  2. Réponses: 10
    Dernier message: 06/12/2005, 13h23
  3. Réponses: 2
    Dernier message: 28/11/2005, 11h12
  4. [C#] Retrouevr le userName après authentification
    Par sokette dans le forum ASP.NET
    Réponses: 2
    Dernier message: 22/09/2005, 11h43
  5. Réponses: 6
    Dernier message: 25/08/2004, 10h50

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo