|
Page : 1 2 Page Précédente | |
Auteur | Sujet : [PHP] Rah niveau sécurité jsuis plus trop certain |
burgergold 5$? va chez l'diable! | Je lis, par ci, par là, different truc au niveau de la sécurité avec php qui me fond réfléchir, par exemple:
--------------- http://www.boincstats.com/signature/user_664861.gif |
Publicité | Posté le 18-07-2003 à 00:00:49 |
*syl* --> [] | Commence par lire ça :
|
burgergold 5$? va chez l'diable! |
--------------- http://www.boincstats.com/signature/user_664861.gif |
*syl* --> [] | Bah ça dépends c'que tu fais des paramètres après.. |
burgergold 5$? va chez l'diable! | bin des exemples:
--------------- http://www.boincstats.com/signature/user_664861.gif |
burgergold 5$? va chez l'diable! |
--------------- http://www.boincstats.com/signature/user_664861.gif |
omega2 |
Oui, c'est dangeureux si certaines de ces variables sont testé dans la page principale et pas dans la page incluse. Ca veut dire qu'une personne mal intentioné peut sauter par dessus ces tests en appellant directement la page incluse.
Dans ce cas là, c'est vrai que c'est un cas particulié dontt j'aurais du parlé, c'est pas vraiment dangeureux vu que la seule personne qui subirait le code saisie par une personne est elle même. Mais si le formulaire est bien remplis, tu vas surement enregistrer les valeurs quelque part et si tu les restitue a n'importe qui sans auccune modification, alros là, il y a un risque.
Moi aussi, j'ai fait ça. Au moins il y a un truc pour lequel j'ai pas fait de bourdes.
|
burgergold 5$? va chez l'diable! | bin en fait jveux vraiment voir les possibilités d'attaques possible.
--------------- http://www.boincstats.com/signature/user_664861.gif |
Publicité | Posté le 18-07-2003 à 03:01:47 |
burgergold 5$? va chez l'diable! | et surtout de ne pas faire confiance au Client !
--------------- http://www.boincstats.com/signature/user_664861.gif |
burgergold 5$? va chez l'diable! | sinon en réalité, qu'est-ce que vous pensez que je dois faire pour sécuriser mon site? tout les truc mentionnés? ca va grossir mon code de 3 fois surement --------------- http://www.boincstats.com/signature/user_664861.gif |
THE REAL SMILEY The Real Résistance! |
sécurité n'exclut pas facilité --------------- ༼ つ ◕_◕ ༽つ |
omega2 |
j'ai pas calculé combien de ligne de code corespond a la mise en place d'une sécurité, mais je suis quasiment certain que ca doit faire moins 1/30 éme de la totlité.
|
Tetedeiench Head Of God | Mara's dad, j'avais JAMAIS pensé a un truc pareil. Merde tiens.
Message édité par Tetedeiench le 18-07-2003 à 17:17:08 |
Tetedeiench Head Of God | D'ailleurs, en y réflléchissant bien, ton truc, mara's dad, ne marche que si le pass est en clair dans la BDD.
Message édité par Tetedeiench le 18-07-2003 à 17:20:55 |
Mara's dad Yes I can ! |
--------------- Laissez l'Etat dans les toilettes où vous l'avez trouvé. |
dropsy et bonne chance surtout... |
|
Tetedeiench Head Of God |
|
dropsy et bonne chance surtout... |
|
omega2 | Mara's dad > Dans une requête sql fabriqué en php, je ne prends jamais directement les données saisie par l'utilisateurs.
|
omega2 |
Et il faut pas oublié également de vérifié que le visiteur a le droit de suprimé cet enregistrement là. |
Mara's dad Yes I can ! |
--------------- Laissez l'Etat dans les toilettes où vous l'avez trouvé. |
Tetedeiench Head Of God |
Message édité par Tetedeiench le 18-07-2003 à 18:06:47 |
burgergold 5$? va chez l'diable! | putin c trop fou |
farib | et pourqoi ca donnerait pas plutot
Message édité par farib le 18-07-2003 à 18:42:58 |
Mara's dad Yes I can ! |
--------------- Laissez l'Etat dans les toilettes où vous l'avez trouvé. |
Mara's dad Yes I can ! |
--------------- Laissez l'Etat dans les toilettes où vous l'avez trouvé. |
Tetedeiench Head Of God |
|
drasche |
--------------- Whichever format the fan may want to listen is fine with us – vinyl, wax cylinders, shellac, 8-track, iPod, cloud storage, cranial implants – just as long as it’s loud and rockin' (Billy Gibbons, ZZ Top) |
Mara's dad Yes I can ! |
--------------- Laissez l'Etat dans les toilettes où vous l'avez trouvé. |
Tetedeiench Head Of God |
burgergold 5$? va chez l'diable! | et passer les variables dans des fonctions comme mysql_real_escape_string(), mysql_escape_string()
--------------- http://www.boincstats.com/signature/user_664861.gif |
drasche | je viens de faire un truc en local (marchera sans doute pas chez les hébergeurs et c'est dommage ), c'est carrément interdire l'accès aux fichiers .inc (mes includes sont en .inc). Directement dans httpd.conf.
--------------- Whichever format the fan may want to listen is fine with us – vinyl, wax cylinders, shellac, 8-track, iPod, cloud storage, cranial implants – just as long as it’s loud and rockin' (Billy Gibbons, ZZ Top) |
burgergold 5$? va chez l'diable! | bin le faire dans httpd.conf ou placer un .htaccess deny all *.inc dans le dossier des .inc ca revient pas mal au meme --------------- http://www.boincstats.com/signature/user_664861.gif |
drasche | ben au niveau rapidité en tout cas le httpd.conf est mieux
--------------- Whichever format the fan may want to listen is fine with us – vinyl, wax cylinders, shellac, 8-track, iPod, cloud storage, cranial implants – just as long as it’s loud and rockin' (Billy Gibbons, ZZ Top) |
burgergold 5$? va chez l'diable! |
--------------- http://www.boincstats.com/signature/user_664861.gif |
drasche | j'ai quasi la config par défaut d'Apache et il ne semble pas prendre en compte mon .htaccess --------------- Whichever format the fan may want to listen is fine with us – vinyl, wax cylinders, shellac, 8-track, iPod, cloud storage, cranial implants – just as long as it’s loud and rockin' (Billy Gibbons, ZZ Top) |
burgergold 5$? va chez l'diable! | avec easy php 1.6 ca marche #1... --------------- http://www.boincstats.com/signature/user_664861.gif |
Publicité | Posté le |
Page : 1 2 Page Précédente |
Sujets relatifs | |
---|---|
affichage des infos d'une table postgresql en passant par PHP | [HTML/JS/PHP] un bouton 'Set As Wallpaper' |
[PHP] Transformer une chaine contenant de l'hexa en hexa... | [PHP] LOAD DATA > ça marche sous Phpmyadmin mais pas ... (resolu) |
[ASP=>PHP] transcrire ce code de l asp en php | [PHP] import d'un fichier texte: les caractères spéciaux (resolu) |
[ Php ] problème sur parsage de mail | Peut on definir en constante des tableaux en PHP ? |
[PHP] Moyenne d'une série de notes | [PHP]Stats sur une page :) |
Plus de sujets relatifs à : [PHP] Rah niveau sécurité jsuis plus trop certain |