IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

[Sécurité] Inscription : mot de passe auto ou libre avec masque ?


Sujet :

Langage PHP

  1. #1
    Membre confirmé
    Profil pro
    Inscrit en
    Juillet 2005
    Messages
    1 221
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 221
    Points : 472
    Points
    472
    Par défaut [Sécurité] Inscription : mot de passe auto ou libre avec masque ?
    Bonjour,

    Je réalise une zone membre pour mon site, c'est la première fois que je m'occupe de ça.
    Pour la zone de mot de passe, je retiens deux options :
    - j'envoie un mot de passe généré automatiquement : auquel cas comment faire ?
    - Je laisse l'utilisateur choisir son mot de passe, mais en forçant un masque. Par exemple le mot de passe doit forcément compter 6 lettres, plus 2 majuscules et deux chiffres.

    Quelle solution préférez-vous ? (NB je m'en fiche du coup de celui qui note son mot de passe sur un bout de papier, la question porte sur le plan technique et celui du piratage)


    Merci d'avance pour vos réponses (si vous avez une solution privilégiée autre que celles-ci, allez-y).

  2. #2
    Nouveau membre du Club
    Profil pro
    Inscrit en
    Mai 2005
    Messages
    42
    Détails du profil
    Informations personnelles :
    Localisation : Suisse

    Informations forums :
    Inscription : Mai 2005
    Messages : 42
    Points : 36
    Points
    36
    Par défaut
    Bein tu laisses l'utilisateur choisir son mot de passe avec des conditions (6 chiffres, 3 lettres majuscules, etc..) et lor de l'insertion de la base de données tu cryptes le mot de passe...

  3. #3
    Membre confirmé
    Profil pro
    Inscrit en
    Juillet 2005
    Messages
    1 221
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 221
    Points : 472
    Points
    472
    Par défaut
    Ok

    Mais n'est ce pas un peu cadeau pour le pirate de lui donner à l'avance le masque des mots de passe utilisés sur le site ?

  4. #4
    Membre éprouvé Avatar de FCYPBA
    Profil pro
    Inscrit en
    Novembre 2004
    Messages
    745
    Détails du profil
    Informations personnelles :
    Âge : 46
    Localisation : France, Paris (Île de France)

    Informations forums :
    Inscription : Novembre 2004
    Messages : 745
    Points : 952
    Points
    952
    Par défaut
    Cela laisse encore beacoup de possibilitées,
    les conditions ne sont que des conditions minimales

  5. #5
    Membre confirmé
    Profil pro
    Inscrit en
    Juillet 2005
    Messages
    1 221
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 221
    Points : 472
    Points
    472
    Par défaut
    C'est un peu philosophique ça.

    En fait les forums, y compris developpez, et en général tous les sites, n'imposent aucun masque.

    Est-ce donc utilie ? Peut être simplement forcer un mot de passe de n caractères avec controle sur IP pour limiter le nombre de tentative d'inscription et les brutes forces.

    Qu'en pensez vous ?

  6. #6
    Membre éprouvé Avatar de Bebel
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Avril 2003
    Messages
    786
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Avril 2003
    Messages : 786
    Points : 1 262
    Points
    1 262
    Par défaut
    Juste un truc sympa, sans rien forcer a part la longueur peut etre
    c'est d'afficher une image en fonction de la difficulté du mot de passe, un peu comme sur le site de lycos et plus précisément la partie jeu. Cela n'oblige a rien pour les utilisateurs, mais je trouve que c'est un plus agréable.

  7. #7
    Membre confirmé
    Profil pro
    Inscrit en
    Juillet 2005
    Messages
    1 221
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 221
    Points : 472
    Points
    472
    Par défaut
    Hotmail fait un truc pareil aussi.

    L'idée est bonne certe, mais je ne maitrise pas javascript.


    Le coup des lettres aléatoires à recopier avant de valider vous trouvez ça utile ? J'ai déjà un controle sur IP pour éviter les inscriptions automatique répétées et en plus il faut valider un email.

    Autre question : pour le pseudo, je n'ai prévu aucune contrainte (si ce n'est une vérification des mots grossiers et n caractères. Il peut y avoir des espaces, des accents etc... vous y voyez un problème technique ? Parce que peu de sites font cela.

  8. #8
    Membre éprouvé Avatar de Bebel
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Avril 2003
    Messages
    786
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 42
    Localisation : France, Haute Garonne (Midi Pyrénées)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : Aéronautique - Marine - Espace - Armement

    Informations forums :
    Inscription : Avril 2003
    Messages : 786
    Points : 1 262
    Points
    1 262
    Par défaut
    Si ton controle est suffisant, dans ce cas le coup de l'image dynamique n'est pas nécessaire, et c'est un plus pour un vrai utilisateur.
    Mais le controle d'ip peut etre genant aussi si plusieurs s'inscrivent depuis le meme reseau par exemple.

  9. #9
    Membre confirmé
    Profil pro
    Inscrit en
    Juillet 2005
    Messages
    1 221
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 221
    Points : 472
    Points
    472
    Par défaut
    Est-ce que j'autorise les caractères spéciaux pour le mot de passe ? En forçant simplement pour qu'il y ait au moins 8 caractères ?

  10. #10
    Membre actif Avatar de dragonfly
    Profil pro
    Inscrit en
    Janvier 2006
    Messages
    464
    Détails du profil
    Informations personnelles :
    Âge : 39
    Localisation : France

    Informations forums :
    Inscription : Janvier 2006
    Messages : 464
    Points : 240
    Points
    240
    Par défaut
    Salut

    Je serais toi je n'autoriserais pas tout les caractéres car un pirate peur rentrer une commande SQL a la place du mot de passe et s'introduire facilement sur ton site.
    Pour éviter ca, il faut utiliser des fonctions PHP pour encoder le mot de passe ou pour annuler les balises de code SQL (voir tutorial).

    Sinon pour éviter les programmes de recherche automatique, tu peut mettre une variable de session qui compte le nombre d'erreur d'un utilisateur, et interdire la saisie (ou autre...) au bout d'un certain nombre d'erreur (je fais cela pour mon site).

    Voila, j'éspére d'être utile

  11. #11
    Membre confirmé
    Profil pro
    Inscrit en
    Juillet 2005
    Messages
    1 221
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juillet 2005
    Messages : 1 221
    Points : 472
    Points
    472
    Par défaut
    Oui merci pour ta réponse.

    En fait je filtré déjà les caractères speciaux par htmlspecialchars et puis aussi par mysl_real_escape_string.

    Qu'est ce que tu appelles un programme de recherche automatique ?

  12. #12
    Membre du Club
    Profil pro
    Inscrit en
    Octobre 2004
    Messages
    45
    Détails du profil
    Informations personnelles :
    Âge : 41
    Localisation : France

    Informations forums :
    Inscription : Octobre 2004
    Messages : 45
    Points : 49
    Points
    49
    Par défaut
    Bonjour,

    juste une chose, et une question aussi d'ailleur, ne pas limiter la taille maxi
    je voit trop de site/soft/autre avec une taille maxi de 8, alors que mon mot de pass courant fait 9 ... c'est carement chiant.

    Non a mon avis le plus simple c'est de pas mettre de contraite, mais de préciser a l'utilisateur les avantages de compliquer sont pass.

    ensuite pour le stockage du pass, évidemment crypter, alors la aussi plusieur facon
    un MD5 (php ou sql), 2 MD5 de suite, un SHA-1, SHA-256... un mix de tout..

    Pour les caracteres spéciaux... pas de contrainte.

    le controle pour la SQL injection doit ce faire a la requete, pas a la saisie

    voici une fonction simple pour gérer ca :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
    15
    16
     
    function smart_quote($value) {
       // Stripslashes
       if (get_magic_quotes_gpc()) {
         $value = stripslashes($value);
       }; 
       // a ce point on a la chaine original
     
       // Protection si ce n'est pas un numeric
       if (!is_numeric($value)) {
         $value = "'" . mysql_real_escape_string($value) . "'";
       };
       // et ici une chaine avec les ' ' sinon un nombre
     
       return $value;
    };
    votre requete l'utilise comme cela :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
     
    $r_sql_user = 'SELECT `user_username` FROM `'.$sql_prefix.'user` WHERE `user_id`='.smart_quote($user_id);
    plus besoin de faire des série de stripslash, addslash et de mettre des ' ' ou pas autour des champs, tout est auto et prend en compte magic_quote.

    note en passant: on peut faire des requetes lisible avec des ' au lieu des " now, vu qu'il y en a plus dans la requete elle-meme


  13. #13
    Membre du Club
    Profil pro
    Inscrit en
    Octobre 2004
    Messages
    45
    Détails du profil
    Informations personnelles :
    Âge : 41
    Localisation : France

    Informations forums :
    Inscription : Octobre 2004
    Messages : 45
    Points : 49
    Points
    49
    Par défaut
    j'ai oublié pour les pseudos

    pas de contrainte :
    1. c'est plus sympa je trouve pour le visiteur 'kikoolol'
    2. ca évite de gérer un truc de plus :p
    3. la fct ci-dessus le gere !

    PS: les caractères HTMl interdit sont géré a l 'affichage ou a l'enregistrement, mais pas interdit

Discussions similaires

  1. Réponses: 3
    Dernier message: 03/10/2007, 14h50
  2. Réponses: 2
    Dernier message: 17/09/2006, 20h21
  3. [Sécurité] Cryptage mot de passe
    Par elitemedia dans le forum Langage
    Réponses: 5
    Dernier message: 12/09/2006, 22h51
  4. [Sécurité] Codage mot de passe md5
    Par tilou dans le forum Langage
    Réponses: 6
    Dernier message: 12/04/2006, 12h55
  5. [WebForms][2.0] Règle de sécurité des mots de passe
    Par oli_carbo dans le forum Général Dotnet
    Réponses: 5
    Dernier message: 20/03/2006, 13h07

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo