|
Bas de page | |
---|---|
Auteur | Sujet : Sécurisation d'une session |
Publicité | Posté le 27-02-2005 à 21:52:27 |
omega2 | Pour la biométrie par mesure de la vitesse de frappe de chaque mot :
Message édité par omega2 le 27-02-2005 à 23:05:33 |
Djebel1 Nul professionnel | @Cerel : merci beaucoup pour cette réponse très précise. Message édité par Djebel1 le 27-02-2005 à 23:20:44 |
esox_ch | Pour les bruteforce, la meilleure maniere a mon avi, celle que j'utilise et qui est utilisée par ssh, c'est de faire un systeme avec temps exponentiel. En gros 1ere erreur => t'attend 30 sec, 2ème => t'attend 2 min, 3ème => 10min , 4=> 2h ,... Avec un bruteforce qui fait 10'000 erreurs a la seconde, il est bon pour etre banni pendant les 500 prochains millenaires --------------- Si la vérité est découverte par quelqu'un d'autre,elle perd toujours un peu d'attrait |
cerel |
A quoi ca te sert de stocker le password ? Et en clair qui plus est ...
Je ne suis pas sur a quoi tu fais reference, donc je ne peux pas trop repondre a ce sujet. Aurais-tu plus d'infos ?
Le serveur stocke les sessions dans un repertoire accessible a tout le monde. Le fait de les stocker dans ta BDD va empecher tes sites "voisins" d'y acceder. Tu peux egalement crypter les sessions si tu en as envie, et ca php ne le fait pas de base, mais si tu cree ton propre gestionnaire de sessions, tu pourras le faire.
|
Djebel1 Nul professionnel |
Message édité par Djebel1 le 28-02-2005 à 01:27:54 |
Publicité | Posté le 28-02-2005 à 01:24:02 |
Djebel1 Nul professionnel | pti up au cas où Cerel avait pas vu le message |
cerel |
|
Djebel1 Nul professionnel | ok merci bcp pour tous ces conseils
|
KrisCool Verbeux |
--------------- Loose Change Lies | Bars | Last.fm |
Djebel1 Nul professionnel | oui mais si le pirate a acces au hash du password par SQL injection, il doit avoir acces au reste pitetre? (je me susi pas encore documenté sur la SQL injection )
|
ratibus | C'est pas dur de se protéger contre les injections SQL quand même |
KrisCool Verbeux |
--------------- Loose Change Lies | Bars | Last.fm |
cerel |
Message édité par cerel le 04-03-2005 à 17:21:28 |
KrisCool Verbeux |
--------------- Loose Change Lies | Bars | Last.fm |
esox_ch | Faut deja passer tout ce qui rentre au addslashes, ou a la limite j'ai vu une fonction ... je sais plus le nom... qui rend une chaine conforme au format SQL ... Donc a premiere vue ca peut securiser contre les injections SQL, du moins le genre qu'on presente sur php.net --------------- Si la vérité est découverte par quelqu'un d'autre,elle perd toujours un peu d'attrait |
Djebel1 Nul professionnel | limite les magic quotes font l'affaire en gros? |
esox_ch | Mieux vaut prevoir un script qui marchera avec ou sans magic-quote que faire un site moulé sur une config --------------- Si la vérité est découverte par quelqu'un d'autre,elle perd toujours un peu d'attrait |
Xav_ The only one... | ou alors changer la conf des magic quotes via un ini_set... ça t'évite de foutre des addslashes partout mais tu est ok sur toutes les confs paske tu les adapte à ton script --------------- - Xav - ...There are no crimes when there are no laws... -- Xav's World |
KrisCool Verbeux |
--------------- Loose Change Lies | Bars | Last.fm |
esox_ch | Je viens de retrouver le nom de la fonction : --------------- Si la vérité est découverte par quelqu'un d'autre,elle perd toujours un peu d'attrait |
Djebel1 Nul professionnel | ha ouais effectivement ca a l'air sympa, merci de l'info |
lkolrn <comment ça marche?> | lu tlm!
|
esox_ch | >LKoLRn : Le ini_set() n'a pas d'influence sur le magic_quote malgres ce que beaucoup de personnes pensent, va voir sur www.php.net et tu le verras.
--------------- Si la vérité est découverte par quelqu'un d'autre,elle perd toujours un peu d'attrait |
KrisCool Verbeux |
--------------- Loose Change Lies | Bars | Last.fm |
lkolrn <comment ça marche?> | ui, c de l'objet...
Message édité par lkolrn le 21-03-2005 à 18:09:47 |
esox_ch |
--------------- Si la vérité est découverte par quelqu'un d'autre,elle perd toujours un peu d'attrait |
ratibus | Un truc dans le genre :
|
Djebel1 Nul professionnel | Par rapport à la méthode que j'utilise pour identifier les utilisateurs (traités plus haut donc), je voulais votre opinion sur une solution alternative, pour savoir ce qui d'après vous est le "moins pire" :
|
Publicité | Posté le |
Sujets relatifs | |
---|---|
session | toujour session |
détruire session | [PHP] [RESOLU] Session et variables qui n'en fait qu'a ça tete. |
POSTGRESQL comment mettre un time out session | [resolu]utiliser un ejb entity depuis un ejb session |
Session impossible avec IE mais Firefox ok !? | [PHP] s'marrant ça, session.save_path (in php.ini) n'a pas d'influence |
Session Id + Popup | Session sécurisation... |
Plus de sujets relatifs à : Sécurisation d'une session |