IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Sécurité Discussion :

[SSL] Formulaire d'identification sécurisé


Sujet :

Sécurité

  1. #1
    Membre habitué Avatar de akecoocoo
    Homme Profil pro
    Développeur .NET
    Inscrit en
    Mars 2004
    Messages
    78
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 45
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur .NET
    Secteur : Finance

    Informations forums :
    Inscription : Mars 2004
    Messages : 78
    Points : 146
    Points
    146
    Par défaut [SSL] Formulaire d'identification sécurisé
    Bonjour,

    J'ai lu ça dans la doc d'un outil tiers :

    "-Dans la page qui contient le formulaire nous vous conseillons d’expliquer que l’envoi de l’identifiant et du mot de passe se fait via le protocole sécurisé SSL (Https://) même si la page du formulaire n’est pas protégée (http://). "

    Grosso modo, si je créé une page sur mon site perso (par exemple un site perso sur free), contenant le formulaire suivant :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    <form action="https&#58;\\leformulairedidentificationdelaabnp">
      <input login>
      <input mdp>
    </form>
    le mot de passe que j'envoie (et le login associé) ne peuvent être capté par l'oeuvre malicieuse d'un pirate démoniaque ?

    je n'y connais rien en http1.1, mais ça me surprend, est ce que le navigateur fait auparavant une demande au serveur securisé pour obtenir une clé de cryptage ? puis renvoie son petit paquet comme si de rien n'était ?

    si vous allez sur bnp.fr, vous pouvez voir que la manière de s'authentifier est longue, fastidieuse, que le site en lui même est en https, est ce que tout ce tralala ne sert en fait qu'à rassurer les clients de la banque ?

    ps : non je n'essaye pas de faire du phishing ![/code]

  2. #2
    Membre éprouvé
    Avatar de Celelibi
    Profil pro
    Inscrit en
    Janvier 2004
    Messages
    1 087
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2004
    Messages : 1 087
    Points : 1 122
    Points
    1 122
    Par défaut
    Les données envoyés ne seront chiffrés que si l'adresse à laquel elles sont envoyés commence par https.

    autrement dit, tu peux avoir un dans la barre d'adresse de ton navigateur un jolie https et un cadenas dans le coin en bas à droite, si l'action du formulaire ne pointe pas vers une page sécurisé, alors les données seront transmises en claire.
    L'inverse est aussi vrai.
    Tout ce qui compte c'est l'adresse à laquelle les données sont envoyées.

    je n'y connais rien en http1.1, mais ça me surprend, est ce que le navigateur fait auparavant une demande au serveur securisé pour obtenir une clé de cryptage ? puis renvoie son petit paquet comme si de rien n'était ?
    Le chiffrement n'est pas fait au niveau du protocole http, mais à un nieau juste en dessous. La requête http et la réponse du serveur transitent dans ce qu'on pourrait appeller un tunnel chiffré.

    Tchniquement, lorsque tu veux télécharger une page sécurisée (avec ou non envoie de données) le navigateur commence par établire une connexion ssl, puis il envoie la requête et récupère le résultat comme ni de rien n'était.
    Et bien entendu tout ce qui transite par ce tunnel sera chiffré.
    Les vaches ne peuvent PAS voler, quoi qu'elles aient pu vous raconter.

Discussions similaires

  1. formulaire d'identification en vb
    Par maynousha dans le forum VB 6 et antérieur
    Réponses: 13
    Dernier message: 17/03/2008, 13h18
  2. [AJAX] Formulaire d'identification en AJAX
    Par akrogames dans le forum Général JavaScript
    Réponses: 3
    Dernier message: 10/09/2007, 10h29
  3. Créer un formulaire d'identification
    Par Carnage76 dans le forum VBA Access
    Réponses: 6
    Dernier message: 25/05/2007, 13h21
  4. Pb formulaire d'identification (sécurité)
    Par kollyv dans le forum Langage
    Réponses: 6
    Dernier message: 03/10/2006, 15h27
  5. [MySQL] Formulaire d'identification ok en local mais pas sur le serveur
    Par hoangeric dans le forum PHP & Base de données
    Réponses: 21
    Dernier message: 24/04/2006, 20h49

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo