IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

PHP & Base de données Discussion :

Sécurité d'une requête préparée [MySQL]


Sujet :

PHP & Base de données

  1. #1
    Membre du Club
    Inscrit en
    Janvier 2013
    Messages
    125
    Détails du profil
    Informations forums :
    Inscription : Janvier 2013
    Messages : 125
    Points : 51
    Points
    51
    Par défaut Sécurité d'une requête préparée
    Salut tout le monde,

    J'ai commencé à utiliser PDO et je veux savoir si le code suivant est bien sécurisé:
    Code php : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
     
    if ((isset($_POST["MM_insert"])) && ($_POST["MM_insert"] == "form2")) {
     
    $q = $conn->prepare("INSERT INTO client (name, address) VALUES (:name, :address)");
    $q->bindValue(':name', $_POST['name'], PDO::PARAM_STR);
    $q->bindValue(':address', $_POST['address'], PDO::PARAM_STR);
    $q->execute();
     
    }

    Merci d'avance

  2. #2
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Points : 44 155
    Points
    44 155
    Par défaut
    Pour les injections, oui.
    Pense toutefois que l'utilisateur peut saisir n'importe quoi comme du code javascript etc.

  3. #3
    Modérateur
    Avatar de grunk
    Homme Profil pro
    Lead dév - Architecte
    Inscrit en
    Août 2003
    Messages
    6 692
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Côte d'Or (Bourgogne)

    Informations professionnelles :
    Activité : Lead dév - Architecte
    Secteur : Industrie

    Informations forums :
    Inscription : Août 2003
    Messages : 6 692
    Points : 20 243
    Points
    20 243
    Par défaut
    Ça empêchera pas l'utilisateur de rentrer n'importe quoi dans la base (des chiffres à la place du nom par exemple) mais tu es protégés des injections SQL si c'est la question

  4. #4
    Membre du Club
    Inscrit en
    Janvier 2013
    Messages
    125
    Détails du profil
    Informations forums :
    Inscription : Janvier 2013
    Messages : 125
    Points : 51
    Points
    51
    Par défaut
    Merci beaucoup Sabotage et Grunk

  5. #5
    Expert confirmé Avatar de papajoker
    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2013
    Messages
    2 217
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Nièvre (Bourgogne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2013
    Messages : 2 217
    Points : 4 699
    Points
    4 699
    Par défaut
    Bonjour,

    Si l'on désire un minimum de sécurité (contre pirates ET pour avoir des données valides dans la BD),
    Normalement on doit filtrer toute entrée venant d'un formulaire,
    donc chaque input 1 par 1 !


    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    filter_input(INPUT_GET,'email', FILTER_VALIDATE_EMAIL));
    filter_input(INPUT_POST,'urldusite', FILTER_VALIDATE_URL, FILTER_FLAG_PATH_REQUIRED)

  6. #6
    Membre du Club
    Inscrit en
    Janvier 2013
    Messages
    125
    Détails du profil
    Informations forums :
    Inscription : Janvier 2013
    Messages : 125
    Points : 51
    Points
    51
    Par défaut
    J'ai pas compris papajoker, où dois-je placer ton code dans le mien?

    Autre chose, comment se protéger contre autre types d'injection?

    Est ce que c'est possible de développer une fonction qui assure tout ça?

  7. #7
    Expert confirmé Avatar de papajoker
    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2013
    Messages
    2 217
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Nièvre (Bourgogne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2013
    Messages : 2 217
    Points : 4 699
    Points
    4 699
    Par défaut
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    if ($_POST[]){
     
    $_POST['name']=filter_input(INPUT_POST,'name', FILTER_VALIDATE_EMAIL);
    if $_POST['name']===false)  die();
    $_POST['address']=filter_input(INPUT_POST,'address', FILTER_VALIDATE_URL, FILTER_FLAG_PATH_REQUIRED);
    if $_POST['address']===false)  die('valeur incorrecte');
     
    $q = $conn->prepare("INSERT INTO client (name, address) VALUES (:name, :address)");
    $q->bindValue(':name', $_POST['name'], PDO::PARAM_STR);
    $q->bindValue(':address', $_POST['address'], PDO::PARAM_STR);
    $q->execute();
     
    }
    ici filtres email et url mais c'est pour l'exemple
    http://www.php.net/manual/fr/function.filter-input.php

    il existe en cherchant de nombreuses librairies de validation.

  8. #8
    Membre du Club
    Inscrit en
    Janvier 2013
    Messages
    125
    Détails du profil
    Informations forums :
    Inscription : Janvier 2013
    Messages : 125
    Points : 51
    Points
    51
    Par défaut
    Merci

    Est ce tu me me dire comment je peux utiliser "quote" pour eviter les injections javascripts.
    J'ai essayé le suivant mais ça ne fonctionne pas:

    Code php : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
     
     
    if ((isset($_POST["MM_insert"])) && ($_POST["MM_insert"] == "form2")) 
    {
    $q = $conn->prepare("INSERT INTO client (name, address) VALUES (:name, :address)");
    $q->bindValue(':name', quote($_POST['name']), PDO::PARAM_STR);
    $q->bindValue(':address', quote($_POST['address']), PDO::PARAM_STR);
    $q->execute();
     
    }

    Merci

  9. #9
    Expert confirmé Avatar de papajoker
    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2013
    Messages
    2 217
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Nièvre (Bourgogne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2013
    Messages : 2 217
    Points : 4 699
    Points
    4 699
    Par défaut
    PDO::quote( "xxxx" ) et pas quote( "xxxx" )

  10. #10
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Points : 44 155
    Points
    44 155
    Par défaut
    quote n'empeche pas les injections javascript.

  11. #11
    Membre du Club
    Inscrit en
    Janvier 2013
    Messages
    125
    Détails du profil
    Informations forums :
    Inscription : Janvier 2013
    Messages : 125
    Points : 51
    Points
    51
    Par défaut
    donc je pense que je dois utiliser htmlentities tout simplement

  12. #12
    Expert éminent sénior

    Homme Profil pro
    Développeur Web
    Inscrit en
    Septembre 2010
    Messages
    5 389
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Septembre 2010
    Messages : 5 389
    Points : 10 422
    Points
    10 422
    Par défaut
    La fonction quote de pdo est à utiliser quand on utilise pas de requête préparée; c'est l'équivalent de mysql_real_escape_string de mysql.

    On se protège des injections javascript en utilisant htmlentities ou htmlspecialchars à l'affichage, et non pas lors de l'enregistrement en bdd. Sinon il y a tout un tas de bin's dans tes données et cela rend impropre ta bdd pour un export sans traitement préalable. Cela peut aussi poser des problèmes si tu devais utiliser des fonctions de recherche insensibles aux caractères accentués par exemple.

  13. #13
    Membre du Club
    Inscrit en
    Janvier 2013
    Messages
    125
    Détails du profil
    Informations forums :
    Inscription : Janvier 2013
    Messages : 125
    Points : 51
    Points
    51
    Par défaut
    Bonjour,

    J'ai essayé de fare une injéction (<script>alert("Boo!")</script>)en utilisant le code suivant:
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
    9
    10
    11
    12
    13
    14
     
    //Insertion
    if ((isset($_POST["MM_insert"])) && ($_POST["MM_insert"] == "form2")) 
    {
     $query = $conn->prepare("INSERT INTO client (name, address) VALUES (:name, :address)");
    $query->bindValue(':name', htmlspecialchars($_POST['name']), PDO::PARAM_STR);
    $query->bindValue(':address', htmlspecialchars($_POST['address']), PDO::PARAM_STR);
    $query->execute();
    }
    //Affichage 
    $select = $conn->prepare("SELECT name FROM client WHERE ID=18");
    $select->execute();
    $row = $select->fetch(PDO::FETCH_ASSOC);
    echo $row["name"];
    Le code d'injection s'est transformé dans la BDD en (&lt;script&gt;alert(&quot;Boo!&quot&lt;/scr...) mais au moment d'affichage, le code original s'affiche sans apparition d'un message.

    Donc je ne vois pas la différence entre utiliser htmlspecialchars() à l'affichage ou à l'insertion.

    Merci de bien vouloir me clarifier la différence.

  14. #14
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Points : 44 155
    Points
    44 155
    Par défaut
    Le résultat affichée est le même.

    Par contre si tu utilises htmlspecialchars à l'insertion, tu auras des entités html dans ta base de données ce qui peut te gêner plus tard lorsque tu voudras faire des recherches sur le contenu ou exploiter ses données en dehors d'une page web.

  15. #15
    Membre du Club
    Inscrit en
    Janvier 2013
    Messages
    125
    Détails du profil
    Informations forums :
    Inscription : Janvier 2013
    Messages : 125
    Points : 51
    Points
    51
    Par défaut
    C'est exactement ce que j'ai fait!
    Mais j'ai pas trouvé des entités html dans ma BDD.
    Lorsque j'utilise htmlspecialchars à l'insertion et que j'insère à titre d'exemple ce code:
    Code javascript : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
     
    <script>alert("Boo!")</script>
    Je trouve le suivant dans ma BDD :
    &lt;script&gt;alert(&quot;Boo!&quot&lt;/scr...

    C'est claire qu'il n'y a pas des entités html

  16. #16
    Modérateur
    Avatar de sabotage
    Homme Profil pro
    Inscrit en
    Juillet 2005
    Messages
    29 208
    Détails du profil
    Informations personnelles :
    Sexe : Homme

    Informations forums :
    Inscription : Juillet 2005
    Messages : 29 208
    Points : 44 155
    Points
    44 155
    Par défaut
    Ce que tu nous montres, ce sont des entités HTML.

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [PDO] Remplacer mysql_real_escape_string par une requête préparée
    Par Alexdezark dans le forum PHP & Base de données
    Réponses: 6
    Dernier message: 23/03/2010, 20h22
  2. [PDO] Affichage d'une requête préparée
    Par Tchupacabra dans le forum PHP & Base de données
    Réponses: 4
    Dernier message: 25/02/2010, 03h48
  3. [PDO] Debug d'une requête préparée
    Par Tchupacabra dans le forum PHP & Base de données
    Réponses: 2
    Dernier message: 19/10/2009, 21h44
  4. Récupérer le texte d'une requête préparée
    Par maghraoui dans le forum JDBC
    Réponses: 4
    Dernier message: 27/05/2009, 15h34
  5. [PDO] une requête préparée pour un insert avec jointure?
    Par seïna dans le forum PHP & Base de données
    Réponses: 8
    Dernier message: 15/08/2008, 00h34

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo