IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

[Cookies] Cookie Sécurisé


Sujet :

Langage PHP

  1. #1
    Membre à l'essai
    Inscrit en
    Avril 2005
    Messages
    26
    Détails du profil
    Informations forums :
    Inscription : Avril 2005
    Messages : 26
    Points : 19
    Points
    19
    Par défaut [Cookies] Cookie Sécurisé
    Salut,

    Plusieurs site traite de comment faire des cookie, mais j'aimerais plus en savoir coté sécurité.

    Mise en situation , 2 pages :

    Index.php ( un login a droite)
    connexion.php ( page de validation )

    Par exemple, je possède un site avec un espace membre avec un login et un checkbox : Connexion Automatique.

    La personne entre sur le site. elle entre son user + mdp et click Connect. C,est alors que Index.php appelle connexion.php, connexion.php valide le user + mdp, crée une variable session ID et renvoie l'utilisateur automatiquement sur index.php. Celui-ci est maintenant connecté.

    Lorsque l'utilisateur coche l'option Connexion Automatique, connexion.php crée aussi un cookie avec un champs : ID


    Alors, si la personne se représente sur le site, Index.php valide si une variable session ou un cookie existe. Si un cookie existe, je prend le ID et je le met dans une variable session.

    Alors, assez simple à hacker, ouvre le cookie, change le ID et tu es connecté sous un autre noms.

    Bon j'ai esseyer le mieux possible d'expliquer la situation.

    Une partie de la solution : mettre le ID en md5 dans mon cookie, et ensuite refaire une requete à la base de donnée. Cela implique que je dois faire appel à connexion.php a toute les fois que quelqu'un arrive pour la premeire fois sur index.php et qu'il possède un coocki au site. Pas très professionnel.

    Des ides ?

    merci

  2. #2
    Expert éminent Avatar de Mr N.
    Profil pro
    Inscrit en
    Septembre 2004
    Messages
    5 418
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Septembre 2004
    Messages : 5 418
    Points : 6 449
    Points
    6 449
    Par défaut Re: Cookie Sécurisé
    Citation Envoyé par Gamleur84
    Pas très professionnel.
    Pourquoi ?

  3. #3
    Membre averti Avatar de XtofRoland
    Profil pro
    Inscrit en
    Août 2005
    Messages
    357
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Août 2005
    Messages : 357
    Points : 392
    Points
    392
    Par défaut
    ca ne change rien si ton coockie est en md5 il suffit au hacker de predre un chiffre lui appliquer du md5 et le mettre dans ton cookie.
    La seul difficulté pour lui c'est de deviner que c'est du md5... ca s'appel du brouillard, pas de la protection.
    fait une recherche surGDS (grain de sel) tu auras une meilleur solution.
    Le but de tout developpeur OO est de devenir une référence.
    Mon avatar est un ambigramme, les curieux peuvent le retourner ;-)
    Aider <> Faire a la place de!!!

Discussions similaires

  1. [Cookies] Cookies
    Par 501darts dans le forum Langage
    Réponses: 3
    Dernier message: 18/01/2006, 09h19
  2. [Cookies] Cookie de votes
    Par jack1234 dans le forum Langage
    Réponses: 7
    Dernier message: 14/01/2006, 10h32
  3. [Cookies] Cookie d'un site différent
    Par bractar dans le forum Langage
    Réponses: 5
    Dernier message: 15/12/2005, 17h02
  4. [Cookies] cookies
    Par lucyole dans le forum Langage
    Réponses: 1
    Dernier message: 06/12/2005, 22h53
  5. [Cookies] Cookies ?
    Par diaboloche dans le forum Langage
    Réponses: 1
    Dernier message: 20/10/2005, 09h26

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo