Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1061 connectés 

  FORUM HardWare.fr
  Programmation
  PHP

  Sécurité des fichiers php

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

Sécurité des fichiers php

n°974445
fffff2mpl4
quoi mon pseudo ?
Posté le 07-02-2005 à 18:27:32  profilanswer
 

Bonjour
 
voila j'ai une question peut etre bète mais bon ...
Sur mon site j'ai dans des fichiers php des codes confidentiels.
Je voudrait savoir s'il est possible qu'une personne mal intentionnée accède au code source de ces fichiers.
 
Je pense que la réponse est non car le php est exécuter coté serveur mais je préfère quand meme avoir confirmation.
 
merci

mood
Publicité
Posté le 07-02-2005 à 18:27:32  profilanswer
 

n°974451
KangOl
Profil : pointeur
Posté le 07-02-2005 à 18:33:24  profilanswer
 

a priori non, mais on est jamais a l'abris d'une faille de securité de apache ou d'une erreur de codage...


---------------
Nos estans firs di nosse pitite patreye...
n°974478
esox_ch
Posté le 07-02-2005 à 18:51:16  profilanswer
 

Exacte, si tu as un truc genre $var = 'Madonnéeconfidentielle';
 
Il y a vraiment peu de chances qu'on puisse la lire ... A moins que vraiment tu laisses des trou de secu enormes .. Parcontre il faudra voir si les acces FTP sont protégés comme il le faut, et mettre a jour regulierement apache


---------------
Si la vérité est découverte par quelqu'un d'autre,elle perd toujours un peu d'attrait
n°974487
Hermes le ​Messager
Breton Quiétiste
Posté le 07-02-2005 à 18:56:23  profilanswer
 

+1
 
Si apache ou php tombent (et ça arrive) le code est visible en clair. Quand on stock du pwd, on s'arrange pour stocker un md5, c'est la moindre des choses... :heink:

n°974541
fffff2mpl4
quoi mon pseudo ?
Posté le 07-02-2005 à 19:16:02  profilanswer
 

bon c'est bien ce que je pensait
 
maintenant pour les MAJ, je peux pas grand chose, c'est pas mon serveur (hébergement mutualisé)

n°974542
Hermes le ​Messager
Breton Quiétiste
Posté le 07-02-2005 à 19:16:44  profilanswer
 

md5 donc. [:itm]

n°974585
fffff2mpl4
quoi mon pseudo ?
Posté le 07-02-2005 à 19:49:48  profilanswer
 


 
bah oui mais c'est pas toujour possible
 
par exemple j'ai un script (sur un serveur distant) qui se connecte mon mon ftp (chez moi), je suis bien obliger d'indiquer quelque part les login/pass du ftp.

n°974596
esox_ch
Posté le 07-02-2005 à 19:55:47  profilanswer
 

Hermes le Messager a écrit :

+1
 
Si apache ou php tombent (et ça arrive) le code est visible en clair. Quand on stock du pwd, on s'arrange pour stocker un md5, c'est la moindre des choses... :heink:


 
Si apache tombe le probleme est reglé parcequ'il y a plus d'acces http ... Parcontre pour php ... C'est vrai que si ca plante c'est embetant ... mais est-ce possible de faire planter un module apache sans que apache crash aussi? .. Et s'il veut conserver des données confidentielles c'est pas forcemment possible de les crypter :  
 
Je veux crypter la formule ultra-secrete detruisant DW ... Si je la crypte en md5 je suis paré pour devoir me remettre a mes eprouvettes la prochaine fois que j'en ai besoin


---------------
Si la vérité est découverte par quelqu'un d'autre,elle perd toujours un peu d'attrait
n°974613
Profil sup​primé
Posté le 07-02-2005 à 20:01:19  answer
 

fffff2mpl4 a écrit :

bah oui mais c'est pas toujour possible
 
par exemple j'ai un script (sur un serveur distant) qui se connecte mon mon ftp (chez moi), je suis bien obliger d'indiquer quelque part les login/pass du ftp.


normalement non : je suppose que c'est toi qui lance ton script depuis un ordi distant, donc le mieux c'est encore de rentrer le login/pwd via un formulaire, et si la connexion au socket reussi avec ses identifiants c'est bon, ainsi t'as rien à stocker

n°974618
Hermes le ​Messager
Breton Quiétiste
Posté le 07-02-2005 à 20:02:17  profilanswer
 

esox_ch a écrit :

Si apache tombe le probleme est reglé parcequ'il y a plus d'acces http ... Parcontre pour php ... C'est vrai que si ca plante c'est embetant ... mais est-ce possible de faire planter un module apache sans que apache crash aussi? .. Et s'il veut conserver des données confidentielles c'est pas forcemment possible de les crypter :  
 
Je veux crypter la formule ultra-secrete detruisant DW ... Si je la crypte en md5 je suis paré pour devoir me remettre a mes eprouvettes la prochaine fois que j'en ai besoin


 
J'ai déjà vu apache bugguer. Et pour PHP, je l'ai déjà vu tomber aussi... T'es jamais tombé sur des sites qui te proposaient d'un coup de télécharger le php ?  :D  

mood
Publicité
Posté le 07-02-2005 à 20:02:17  profilanswer
 

n°974622
omega2
Posté le 07-02-2005 à 20:02:53  profilanswer
 

esox_ch a écrit :

mais est-ce possible de faire planter un module apache sans que apache crash aussi?

Demande aux admin de multimania d'il y a 4-5 ans à l'époque ou les scripts php étaient envoyé de temps en temps en clair jusqu'a la désactivation totale de leur module php.

n°974630
Berceker U​nited
PSN : berceker_united
Posté le 07-02-2005 à 20:05:34  profilanswer
 

Il y a une chose aussi que peut de personne y pense.
Eviter les fichier en .*inc il se pourrait qu'apache ne l'associe pas au php donc le fichier sera bien lu mais si ont tape http://monsite.com/fichier.inc ben tu verras le code source php.

n°974657
esox_ch
Posté le 07-02-2005 à 20:14:05  profilanswer
 

C'est pour cette raison que mes scripts sont en *.inc.php :p. Et merci pour le renseignement sur le plantage de PHP :D


---------------
Si la vérité est découverte par quelqu'un d'autre,elle perd toujours un peu d'attrait
n°974935
black_lord
Truth speaks from peacefulness
Posté le 07-02-2005 à 23:13:25  profilanswer
 

et si un fichier peut être uploadé alors un "cat" en php et t'es b**sé. Bref MD5 obligatoire (au minimum)


---------------
uptime is for lousy system administrators what Viagra is for impotent people - mes unixeries - github me
n°975043
xiluoc
un pc pour les unirs ....
Posté le 08-02-2005 à 06:43:36  profilanswer
 

ah we tiens jai une section uplaod use mon site que deplace les fichiers vers /***/upload , upload. le gas upload un fichier php cat et hop.
cest quoi la solution alors ?

n°975078
Xav_
The only one...
Posté le 08-02-2005 à 09:01:24  profilanswer
 

Citation :

C'est pour cette raison que mes scripts sont en *.inc.php


idem ;)


---------------
- Xav - ...There are no crimes when there are no laws... -- Xav's World
n°975099
Hermes le ​Messager
Breton Quiétiste
Posté le 08-02-2005 à 09:18:26  profilanswer
 

xiluoc a écrit :

ah we tiens jai une section uplaod use mon site que deplace les fichiers vers /***/upload , upload. le gas upload un fichier php cat et hop.
cest quoi la solution alors ?


 
vérifier le mime des fichiers uploadé ? [:itm]


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Programmation
  PHP

  Sécurité des fichiers php

 

Sujets relatifs
aide sur un script FTP pour recuperer des fichiers et les renommerjavascript: popup/frames/opener : pb de sécurité pour mozilla ?
Sécurité au niveau script php (pass)recherche de fichiers - renvoi des noms de fichiers
Aspiration de fichiersFichiers de données .cff
Groupement de fichiers JARquestion sur le stockage des fichiers pour un site web
Archivage de fichiers et sécuritéphp et securite fichiers
Plus de sujets relatifs à : Sécurité des fichiers php


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR