IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

[Sécurité] Désactiver phpinfo()


Sujet :

Langage PHP

  1. #1
    Membre éprouvé Avatar de trattos
    Profil pro
    Inscrit en
    Juillet 2003
    Messages
    1 000
    Détails du profil
    Informations personnelles :
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations forums :
    Inscription : Juillet 2003
    Messages : 1 000
    Points : 1 080
    Points
    1 080
    Par défaut [Sécurité] Désactiver phpinfo()
    Comme le titre l'indique, je ne m'étais jamais posé la question mais j'aimerai bien savoir si c'est possible de désactiver cette fonction!
    Merci!!!

  2. #2
    Membre éclairé
    Profil pro
    Inscrit en
    Octobre 2004
    Messages
    882
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2004
    Messages : 882
    Points : 691
    Points
    691
    Par défaut
    salut
    pourquoi la desactivé

  3. #3
    Membre du Club
    Inscrit en
    Décembre 2005
    Messages
    79
    Détails du profil
    Informations forums :
    Inscription : Décembre 2005
    Messages : 79
    Points : 60
    Points
    60
    Par défaut
    dans ton php.ini, je crois que
    disable_functions = "phpinfo, autrefonction"
    suffit

  4. #4
    Membre confirmé Avatar de GregPeck
    Inscrit en
    Novembre 2005
    Messages
    530
    Détails du profil
    Informations forums :
    Inscription : Novembre 2005
    Messages : 530
    Points : 540
    Points
    540
    Par défaut
    Oui dans le php.ini, tu peux rajouter:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    disable_functions  phpinfo
    Plus d'info ici:
    http://fr2.php.net/features.safe-mode

    EDIT: grillé

  5. #5
    Membre éprouvé Avatar de trattos
    Profil pro
    Inscrit en
    Juillet 2003
    Messages
    1 000
    Détails du profil
    Informations personnelles :
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations forums :
    Inscription : Juillet 2003
    Messages : 1 000
    Points : 1 080
    Points
    1 080
    Par défaut
    Ok merci en fait c'est pas compliqué

    pourquoi la desactivé
    Par mesure de sécurité supplémentaire, pour ne pas afficher la config de mon serveur!

    PS: c'est le post le plus vite résolu que j'ai posté depuis que je suis sur Developpez.com, soit quelques années maintenant!

  6. #6
    Membre éclairé
    Profil pro
    Inscrit en
    Octobre 2004
    Messages
    882
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2004
    Messages : 882
    Points : 691
    Points
    691
    Par défaut
    Par mesure de sécurité supplémentaire, pour ne pas afficher la config de mon serveur!
    si il arrive la a mon avis c'est deja trop tard

  7. #7
    Membre confirmé Avatar de GregPeck
    Inscrit en
    Novembre 2005
    Messages
    530
    Détails du profil
    Informations forums :
    Inscription : Novembre 2005
    Messages : 530
    Points : 540
    Points
    540
    Par défaut
    Ca peux être utile quand tu donne un accès php à des clients (par exemple si ton tranforme ton serveur en serveur mutualisé)

  8. #8
    Membre éclairé
    Profil pro
    Inscrit en
    Octobre 2004
    Messages
    882
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2004
    Messages : 882
    Points : 691
    Points
    691
    Par défaut
    c'est quand meme une info essentiel pour tes clients (et pour les hackers aussi) et puis sur un serveur mutualiser tu a toujours moyen de connaitre la config du serveur avec le social

    par contre je vois beaucoup plus l'utilité sur un dedie

  9. #9
    Membre éclairé
    Avatar de kankrelune
    Profil pro
    Inscrit en
    Décembre 2005
    Messages
    763
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2005
    Messages : 763
    Points : 858
    Points
    858
    Par défaut
    Citation Envoyé par jeff_!
    Par mesure de sécurité supplémentaire, pour ne pas afficher la config de mon serveur!
    si il arrive la a mon avis c'est deja trop tard
    C'est clair... y a bien d'autre chose à désactiver que le phpinfo... register_globals (si activé) et allow_url_fopen (pareil si activé) par exemple... .. .

    Citation Envoyé par GregPeck
    Ca peux être utile quand tu donne un accès php à des clients (par exemple si ton tranforme ton serveur en serveur mutualisé)
    Si tu transforme un dédié en mutualisé il me parait normal que les personnes hébergées sur le serveur aient accès au phpinfo... donc aucun interet (à mon avis) de le désactiver dans ce cas là... .. .

    @ tchaOo°

  10. #10
    Membre confirmé Avatar de GregPeck
    Inscrit en
    Novembre 2005
    Messages
    530
    Détails du profil
    Informations forums :
    Inscription : Novembre 2005
    Messages : 530
    Points : 540
    Points
    540
    Par défaut
    Citation Envoyé par kankrelune
    Si tu transforme un dédié en mutualisé il me parait normal que les personnes hébergées sur le serveur aient accès au phpinfo... donc aucun interet (à mon avis) de le désactiver dans ce cas là...
    Ce n'est pas parce que tu donne un accès mutualisé à ton serveur que tu donne l'accès total à tes fonctions, extensions, etc... Donc dans ce cas, on peux préférer cacher quelques infos du phpinfo aux utilisateurs.

    Mais bon je suis asser de ton avis et je ne vois pas d'autres utilitées que celles ci.

  11. #11
    Membre éclairé
    Avatar de kankrelune
    Profil pro
    Inscrit en
    Décembre 2005
    Messages
    763
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2005
    Messages : 763
    Points : 858
    Points
    858
    Par défaut
    Citation Envoyé par GregPeck
    Citation Envoyé par kankrelune
    Si tu transforme un dédié en mutualisé il me parait normal que les personnes hébergées sur le serveur aient accès au phpinfo... donc aucun interet (à mon avis) de le désactiver dans ce cas là...
    Ce n'est pas parce que tu donne un accès mutualisé à ton serveur que tu donne l'accès total à tes fonctions, extensions, etc... Donc dans ce cas, on peux préférer cacher quelques infos du phpinfo aux utilisateurs.

    Mais bon je suis asser de ton avis et je ne vois pas d'autres utilitées que celles ci.
    Oui mais via le phpinfo tu ne donne pas accès à des fonctions ou extensions... tu affiche juste les infos sur l'environement du serveur... .. .

    Après perso ça me ferait chier d'être hébergé sur un serveur qui n'a pas le phpinfo (avis perso qui n'engage que moi)... .. .

    @ tchaOo°

  12. #12
    Membre éprouvé Avatar de trattos
    Profil pro
    Inscrit en
    Juillet 2003
    Messages
    1 000
    Détails du profil
    Informations personnelles :
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations forums :
    Inscription : Juillet 2003
    Messages : 1 000
    Points : 1 080
    Points
    1 080
    Par défaut
    Non c'est pas ça en fait je fait un audit de plusieurs serveurs que j'héberge, d'ailleur ils n'utilisent même pas PHP, et le truc c'est qu'ils n'ont pas besoin d'utiliser phpinfo, dans mon audit je leur indique simplement qu'on pourrai le désactiver par mesure de sécurité supplémentaire c'est tout!
    Je vas aussi leur dire qu'il vaudrait peut être mieux activer le safe mode, voilà merci!

  13. #13
    Membre éclairé
    Avatar de kankrelune
    Profil pro
    Inscrit en
    Décembre 2005
    Messages
    763
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2005
    Messages : 763
    Points : 858
    Points
    858
    Par défaut
    Citation Envoyé par trattos
    Non c'est pas ça en fait je fait un audit de plusieurs serveurs que j'héberge, d'ailleur ils n'utilisent même pas PHP, et le truc c'est qu'ils n'ont pas besoin d'utiliser phpinfo, dans mon audit je leur indique simplement qu'on pourrai le désactiver par mesure de sécurité supplémentaire c'est tout!
    Je vas aussi leur dire qu'il vaudrait peut être mieux activer le safe mode, voilà merci!
    Ok... et...

    Citation Envoyé par kankrelune
    y a bien d'autre chose à désactiver que le phpinfo... register_globals (si activé) et allow_url_fopen (pareil si activé) par exemple... .. .
    Mais s'ils utilisent pas le php je vois pas ce que ça change... .. .

    @ tchaOo°

  14. #14
    Membre éprouvé Avatar de trattos
    Profil pro
    Inscrit en
    Juillet 2003
    Messages
    1 000
    Détails du profil
    Informations personnelles :
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations forums :
    Inscription : Juillet 2003
    Messages : 1 000
    Points : 1 080
    Points
    1 080
    Par défaut
    En fait c'est bizarre parce que le safe mode est activé sur leur serveur n'utilisant pas PHP, et désactivé sur celui ou tourne leur portail!
    Le monde à l'envers lol

  15. #15
    Membre éclairé
    Avatar de kankrelune
    Profil pro
    Inscrit en
    Décembre 2005
    Messages
    763
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2005
    Messages : 763
    Points : 858
    Points
    858
    Par défaut
    Citation Envoyé par trattos
    En fait c'est bizarre parce que le safe mode est activé sur leur serveur n'utilisant pas PHP, et désactivé sur celui ou tourne leur portail!
    Le monde à l'envers lol


    @ tchaOo°

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 4
    Dernier message: 08/11/2007, 22h34
  2. Réponses: 3
    Dernier message: 10/11/2006, 14h20
  3. pb pour désactiver alertes sécurité
    Par remi59 dans le forum Sécurité
    Réponses: 2
    Dernier message: 18/04/2006, 09h48
  4. [Sécurité] phpinfo et la sécurité
    Par calogerogigante dans le forum Langage
    Réponses: 3
    Dernier message: 29/12/2005, 16h51
  5. Réponses: 2
    Dernier message: 27/05/2004, 12h01

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo