IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

[Sécurité] Sécurité : Tout baser sur REMOTE_HOST ?


Sujet :

Langage PHP

  1. #1
    En attente de confirmation mail
    Homme Profil pro
    Développeur Web
    Inscrit en
    Octobre 2002
    Messages
    314
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Octobre 2002
    Messages : 314
    Points : 265
    Points
    265
    Par défaut [Sécurité] Sécurité : Tout baser sur REMOTE_HOST ?
    salut,

    J'ai une question :

    - Un serveur A doit envoyer un formulaire à un serveur B.
    - B ne doit accèpter les formulaires que de A.

    B peut-il se contenter de vérifier que le REMOTE_HOST (son adresse IP ou son nom de domaine) du serveur qui l'appel correspond bien à A ?

    C'est à dire est-ce qu'un internaute pourrait heberger un formulaire en local, puis en modifiant son fichier host directement sur sa machine pourrait se faire passer pour A ? Ou de façon plus complexe un internaute peut-il changer les packets qu'il envoit à mon serveur B pour se faire passer pour A ?

  2. #2
    Invité
    Invité(e)
    Par défaut
    Ah, je tiens à t'assurer que ceci est tout à fait faisable.
    J'ai moi meme telechargé des extensions Firefox dont je tairai le nom, qui permettent à chaque requete HTTP de modifier tous les paramètres du header, y compris le HTTP_REFFER ou HTTP_HOST. ( et qui permettent de s'amuser gaiement avec les nombreux formulaires non protégés sur le web, ceci dit, je suis programmeur/developpeur, pas pirate, hein )

    Bien que ca soit très rare, et reservé aux pirates ( ou du moins aux personnes ayant une experience technique du web relativement poussée ), si tu veux absolument sécuriser un formulaire, utilise le "tagguage", mais ca ne fonctionne que sur un seul et unique host (utilisation des sessions ).

    Plus d'infos de la part de Chris Shiflett : ici http://shiflett.org/articles/foiling-cross-site-attacks

  3. #3
    Expert éminent
    Avatar de berceker united
    Profil pro
    SQL
    Inscrit en
    Février 2005
    Messages
    3 501
    Détails du profil
    Informations personnelles :
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : SQL
    Secteur : Finance

    Informations forums :
    Inscription : Février 2005
    Messages : 3 501
    Points : 6 086
    Points
    6 086
    Par défaut
    Je confirme que c'est extrement facile de faire croire ce que tu veux via les requetes http. Maintenant il sagit de savoir ce qu'il attend comme adresse IP donc et un internaute ne peut pas le devener seul.
    Si le server B attend comme adresse IP 192.168.250.36 il faudra faire une sacré boucle donc certe tu peux utiliser cette methode si les informations ne sont divulgé. Il faudrait l'adresse IP plus d'autre information pour augmenter ces chance mais si jamais quelqu'un renifle la trame HTTP entre le serveur A et B là c'est mort.
    Sinon essay de voir s'il y a pas un module pour cripter d'un coté et decripter de l'autre mais bon même ça c'est pas fiable. A toi de voir si les données son sensible ou non.

  4. #4
    En attente de confirmation mail
    Homme Profil pro
    Développeur Web
    Inscrit en
    Octobre 2002
    Messages
    314
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Octobre 2002
    Messages : 314
    Points : 265
    Points
    265
    Par défaut
    ok dac merci de vos réponses.
    en fait moi je ne procède pas comme ça, j'utilise dans 99.99% des cas un système de clef privée et de hash + https comme ça je suis tranquille
    J'ai simplement vu ça aujourd'hui dans une appli opensource dont je tairai donc le nom...

  5. #5
    Rédacteur

    Homme Profil pro
    Développeur Web
    Inscrit en
    Juillet 2003
    Messages
    695
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 43
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Juillet 2003
    Messages : 695
    Points : 1 071
    Points
    1 071
    Par défaut
    si c'est une appli open source, vaut mieux le dire.
    l'idée n'est pas de faire de la mauvaise pub, mais de révéler des failles (plutot sensible ici d'ailleurs)

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. Réponses: 1
    Dernier message: 20/09/2006, 01h29
  2. Réponses: 1
    Dernier message: 01/09/2006, 09h10
  3. Politique de sécurité pour mes documents sur intranet
    Par aziza.bg dans le forum Sécurité
    Réponses: 2
    Dernier message: 27/06/2006, 15h22
  4. Réponses: 4
    Dernier message: 16/03/2006, 22h22
  5. Réponses: 9
    Dernier message: 11/12/2005, 07h06

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo