IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Struts 1 Java Discussion :

Sécurité d'accès sur les fichiers.


Sujet :

Struts 1 Java

Vue hybride

Message précédent Message précédent   Message suivant Message suivant
  1. #1
    Membre actif
    Inscrit en
    Octobre 2008
    Messages
    86
    Détails du profil
    Informations forums :
    Inscription : Octobre 2008
    Messages : 86
    Par défaut Sécurité d'accès sur les fichiers.
    Bonjour ,

    J'ai à protèger certains fichier ( .pdf , image ..etc.. ) qui seront dans un ou plusieurs dossier de mon site web .

    Actuellement mes pages .jsp sont protèger par la sécurité et la validation de struts , par contre pour des pages qui ne requièrent pas d'appel d'actions disont que la personne pointe directement sur mon répertoire /images/photo.jpg , il n'y à rien qui l'empêcher de voir le contenu. Même chose pour tout mes fichier n'ayant pas à appeler des .class donc qui ne passent pas par la validation de session // rôle.

    On ma dit que c'étais possible de définitir une validation sur des dossiers , je sait qu'en php il existe les .htaccess mais il paraît qu'il serait possible en jsp aussi d'établir une sécurité sur des dossiers , on ma vaguement parlé d'OID et de LDAP mais c'étais très vague. Quelqu'un aurait une petite idée , une petite piste qui pourrait m'aider à m'orienter dans ma rechercher d'une solution ? J'ai chercher sur votre site // FAQ et je n'y ait rien trouvé traitant de ce cas particulier !

    En vous remerciant ,

    Jonathan

  2. #2
    Membre actif
    Inscrit en
    Octobre 2008
    Messages
    86
    Détails du profil
    Informations forums :
    Inscription : Octobre 2008
    Messages : 86
    Par défaut Piste...
    Je croit avoir une piste... web.xml
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
     
    <security-constraint>
       <web-resource-collection>
       <web-resource-name>Ressource protégée</web-resource-name>
        <url-pattern>/fichier/*</url-pattern>
        <http-method>GET</http-method>
        <http-method>POST</http-method>
       </web-resource-collection>
       <auth-constraint>
         <role-name>admin</role-name>
       </auth-constraint>		
    </security-constraint>
    Sa semble fonctionner pour empêcher l'accès car lorsque j'essaie d'y accèder j'ai droit à un bel erreur HTTP 403, le hic c'est que lorsque je suis sensé pouvoir y accèder , j'ai quand même le HTTP 403 !
    J'ai fait un <%= session.getAttribute("role") %> et j'ai bel et bien le rôle admin.

    Mon erreur pourrait être ailleurs ?

    Merci encore.

  3. #3
    Expert éminent
    Avatar de tchize_
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2007
    Messages
    25 482
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : Belgique

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2007
    Messages : 25 482
    Par défaut
    pour savoir si t'as le role admin, la commande c'est

    request.isUserInRole("admin");

  4. #4
    Membre actif
    Inscrit en
    Octobre 2008
    Messages
    86
    Détails du profil
    Informations forums :
    Inscription : Octobre 2008
    Messages : 86
    Par défaut
    Ah d'accord ,

    Finalement je n'ai aucun des rôles que je croyais avoir pourtant je dois être administrateur pour pouvoir accèder au site .

    <set-property property="role" value="Administrateur"/>

    Es-ce qu'il y a moyen de savoir quel role j'ai ?

  5. #5
    Expert éminent
    Avatar de tchize_
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Avril 2007
    Messages
    25 482
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : Belgique

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Avril 2007
    Messages : 25 482
    Par défaut
    heu, a mon avis tu confond les roles au sens ou l'entends tomcat, c'est à dire des informations déterminée par le realm utilisé pour l'authentification, et une propriété "role" que tu défini dans la session (et qui a rien à voir).

    Quel système utilise-tu pour l'authentification?

  6. #6
    Membre actif
    Inscrit en
    Octobre 2008
    Messages
    86
    Détails du profil
    Informations forums :
    Inscription : Octobre 2008
    Messages : 86
    Par défaut
    Honnêtement c'est une excellente question , mais c'est vrai que les rôles sont défini dans une class d'authentification qui valide si l'user//mdp sont bons , crée un attribut session de type role contenant un role administrateur ou utilisateur.

    De plus , je ne suis pas sous tomcat mais sous le serveur d'application d'Oracle ( Oracle OAS ) et je n'ai pas développer ce site c'est des consultants donc je ne peux que supposer qu'ils gère les roles dans cette class car rien n'indique le contraire....

Discussions similaires

  1. acces sur les fichiers
    Par offrerem dans le forum z/OS
    Réponses: 1
    Dernier message: 29/05/2008, 00h53
  2. Réponses: 4
    Dernier message: 05/01/2007, 18h06
  3. Droits d'accès sur les fichiers
    Par billbocquet dans le forum API, COM et SDKs
    Réponses: 2
    Dernier message: 11/01/2006, 11h24
  4. [C#] Authentification sur les fichiers Pdf
    Par ensisoft dans le forum ASP.NET
    Réponses: 14
    Dernier message: 04/05/2004, 12h10
  5. Réponses: 6
    Dernier message: 28/04/2004, 10h41

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo