IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

Tester la sécurité d'un site web


Sujet :

Sécurité

  1. #1
    Futur Membre du Club
    Profil pro
    Inscrit en
    Avril 2009
    Messages
    11
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2009
    Messages : 11
    Points : 8
    Points
    8
    Par défaut Tester la sécurité d'un site web
    Bonjour,

    je souhaite trouver quelqu'un qui puisse tester la sécurité de mon site web, libre à lui de tenter n'importe quoi sur ce dernier... cela me permettra de savoir s'il est sécurisé ou non.

    Adresse : Http://kakashisensai.free.fr

    N'hésitez pas à m'expliquer en détail ce qui ne va pas si jamais vous trouvez une faille.

    Cordialement, Marc.

  2. #2
    Membre émérite
    Avatar de Jean-Philippe Dubé
    Homme Profil pro
    Analyse système
    Inscrit en
    Mai 2006
    Messages
    1 266
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Canada

    Informations professionnelles :
    Activité : Analyse système
    Secteur : Service public

    Informations forums :
    Inscription : Mai 2006
    Messages : 1 266
    Points : 2 641
    Points
    2 641
    Par défaut
    S'est normal qu'il y a juste un archive 7zip sur ton site?

  3. #3
    Membre averti Avatar de Neroptik
    Profil pro
    Étudiant
    Inscrit en
    Novembre 2005
    Messages
    337
    Détails du profil
    Informations personnelles :
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Novembre 2005
    Messages : 337
    Points : 402
    Points
    402
    Par défaut
    Ah j'ai compris ce sont les sources du site...
    Tu sais tu est pas obliger de nous les donner
    Autant que tu n'est pas obliger de donner les sources aux futurs pirates de ton site.

    Met le en ligne et on verra ce que l'on peut faire déjà car je ne vais pas me taper une mise en ligne et une analyse de code complète. Et puis de toute façon on test un site avec la configuration qui va derrière car elle implique souvent des failles.

  4. #4
    Futur Membre du Club
    Profil pro
    Inscrit en
    Avril 2009
    Messages
    11
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2009
    Messages : 11
    Points : 8
    Points
    8
    Par défaut
    ahhh désolé je suis débutant... j'avais zapé ... et pour le filer à un pote je l'ai déposé là ^^

  5. #5
    Membre averti Avatar de Neroptik
    Profil pro
    Étudiant
    Inscrit en
    Novembre 2005
    Messages
    337
    Détails du profil
    Informations personnelles :
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Novembre 2005
    Messages : 337
    Points : 402
    Points
    402
    Par défaut
    Alors pour commencer le cryptage du mot de passe côté client c'est pas super intelligent car tous le monde sais quel chiffrement tu utilise, de plus, si d'une manière ou d'une autre quelqu'un arrive à récupérer les mots de passe cryptés alors il pourra tout simplement bypasser la fonction de cryptage et entrer le Hash dans le champs du mot de passe et ainsi se logger sans même connaitre le mot de passe (en plain text).
    Donc ta fonction qui crypte en sha1 doit se trouver coté serveur dans un script php en l'occurrence.
    De la même manière le fait que le cryptage soit côté client donne la possibilité de faire de l'injection SQL car j'imagine que tu ne contrôle pas la forme de ton mot de passe côté serveur vu qu'il est censé être crypté.

  6. #6
    Membre averti Avatar de Neroptik
    Profil pro
    Étudiant
    Inscrit en
    Novembre 2005
    Messages
    337
    Détails du profil
    Informations personnelles :
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Novembre 2005
    Messages : 337
    Points : 402
    Points
    402
    Par défaut
    Voila... par exemple...
    Je viens de tomber sur ton fichier de configuration de base de donnée qui comme il est nommé .inc ne se trouve pas interprété par le serveur php du coup il m'affiche la source à l'écran. Du coup j'ai les pass de ta base de données j'ai donc pu récupérer les Hash des mots de passes admin et AdminSlp avec lequel j'ai pu me logguer en désactivant la fonction de cryptage et en insérant directement le hash dans ma source html.

    Alors effectivement tu va me dire mais si tu a la base tu peut tout faire ta même plus besoin de te logguer sur le site ! Eh bien tu à raison mais on peut très bien imaginer que le pirate utilise une faille d'injection SQL pour récupérer les hash et le tour est joué.

    Tout ca pour te démontrer qu'il ne faut pas crypter côté client.
    Et aussi pour que tu change l'extension de classeBD.inc (ou alors fait en sorte que php l'interprète et ne le restitue pas tout bêtement à l'écran)

    PS : t'inquiète pas j'ai rien cassé dans ton site.

  7. #7
    Expert éminent
    Avatar de 12monkeys
    Homme Profil pro
    Webmaster
    Inscrit en
    Novembre 2006
    Messages
    4 093
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Webmaster
    Secteur : Service public

    Informations forums :
    Inscription : Novembre 2006
    Messages : 4 093
    Points : 9 031
    Points
    9 031
    Par défaut
    Bonsoir

    Citation Envoyé par Neroptik Voir le message
    de plus, si d'une manière ou d'une autre quelqu'un arrive à récupérer les mots de passe cryptés alors il pourra tout simplement bypasser la fonction de cryptage et entrer le Hash dans le champs du mot de passe et ainsi se logger sans même connaitre le mot de passe (en plain text).
    T'es sur de ça ? Parce qu'il me semble que si tu entre le mot de passe crypté la fonction javascript va de nouveau crypter cette chaine dont la modifier et elle sera différente de celle en base de données ?
    Vous souhaitez participer à la rubrique (X)HTML/CSS, contactez moi.
    débutez avec les CSS
    Pas de MP pour des questions techniques ! Mode d'emploi du forum ; Règles ; Pensez à la balise code ; Pas de SMS !
    Votez pour les messages qui vous ont aidés...

  8. #8
    Membre averti Avatar de Neroptik
    Profil pro
    Étudiant
    Inscrit en
    Novembre 2005
    Messages
    337
    Détails du profil
    Informations personnelles :
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Étudiant

    Informations forums :
    Inscription : Novembre 2005
    Messages : 337
    Points : 402
    Points
    402
    Par défaut
    Suffit de l'enlever puisqu'elle est en js justement!

    PS : Je me suis loguer en admin sur son site grace à la méthode que j'ai décrit plus haut.

  9. #9
    Expert éminent
    Avatar de 12monkeys
    Homme Profil pro
    Webmaster
    Inscrit en
    Novembre 2006
    Messages
    4 093
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 46
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Webmaster
    Secteur : Service public

    Informations forums :
    Inscription : Novembre 2006
    Messages : 4 093
    Points : 9 031
    Points
    9 031
    Par défaut
    Ah oui bien sur, ça se voit que j'ai pas l'habitude avec javascript
    Vous souhaitez participer à la rubrique (X)HTML/CSS, contactez moi.
    débutez avec les CSS
    Pas de MP pour des questions techniques ! Mode d'emploi du forum ; Règles ; Pensez à la balise code ; Pas de SMS !
    Votez pour les messages qui vous ont aidés...

  10. #10
    Futur Membre du Club
    Profil pro
    Inscrit en
    Avril 2009
    Messages
    11
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2009
    Messages : 11
    Points : 8
    Points
    8
    Par défaut
    Merci, je vois que j'ai encore beaucoup de choses à prendre Neroptik.. si tu veux qu'on parle un peu plus de tout ça via msn ou mail ça m'intéresserait bien.

  11. #11
    FoxLeRenard
    Invité(e)
    Par défaut
    Citation Envoyé par Kalun Voir le message
    Merci, je vois que j'ai encore beaucoup de choses à prendre Neroptik.. si tu veux qu'on parle un peu plus de tout ça via msn ou mail ça m'intéresserait bien.
    Oui il faut trés vite faire le tour, on peut t'y aider,
    ton site est actuellement plein de trous, rends toi compte que nous pouvons
    editer ton menu qui est en flash , c'est incroyable !

    http://www.effectgenerator.com/?id=168913

    Pour ma part je serais OK pour que ton site soit controlé ,
    et ensuite quand ce sera fiable, tu demandera a ton hébergeur
    de changer tes mots de passe !

  12. #12
    Futur Membre du Club
    Profil pro
    Inscrit en
    Avril 2009
    Messages
    11
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Avril 2009
    Messages : 11
    Points : 8
    Points
    8
    Par défaut
    Oui, en effet le flash est trop facilement éditable. A vrai dire la partie accessible à tous n'a pas été fait par moi, juste par un pote. Donc, je n'avais pas vraiment fait attention à ce genre de "détails" lol

    merci pour toute vos aides. Je vais commencer à corriger tout ça mouoiiii.

  13. #13
    FoxLeRenard
    Invité(e)
    Par défaut
    Citation Envoyé par Kalun Voir le message
    Oui, en effet le flash est trop facilement éditable. A vrai dire la partie accessible à tous n'a pas été fait par moi, juste par un pote. Donc, je n'avais pas vraiment fait attention à ce genre de "détails" lol

    merci pour toute vos aides. Je vais commencer à corriger tout ça mouoiiii.
    Ok alors on te laisse faire !!
    Bon courage

    Merci de fermer cette discution en cliquant le bouton

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Sécurité d'un site web en PHP
    Par Invité dans le forum Langage
    Réponses: 9
    Dernier message: 11/03/2014, 14h58
  2. Audit de sécurité d'un site web
    Par ASSWI dans le forum Sécurité
    Réponses: 2
    Dernier message: 29/06/2011, 17h43
  3. Sécurité de mon site web
    Par Destiny dans le forum Sécurité
    Réponses: 4
    Dernier message: 26/08/2007, 21h36
  4. Réponses: 2
    Dernier message: 15/07/2007, 01h58
  5. Sécurité d'un site web : htaccess ou base de données
    Par PoichOU dans le forum Sécurité
    Réponses: 7
    Dernier message: 30/05/2007, 16h00

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo