IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Laisser info.php accessible : c'est dangereux ?


Sujet :

Langage PHP

  1. #1
    Membre habitué
    Profil pro
    Inscrit en
    Février 2007
    Messages
    747
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2007
    Messages : 747
    Points : 168
    Points
    168
    Par défaut Laisser info.php accessible : c'est dangereux ?
    Bonjour,

    L'accès public à info.php est-il dangereux pour la sécurité d'un site ?

    Merci pour votre retour.


    PAul

  2. #2
    Expert éminent sénior
    Avatar de rawsrc
    Homme Profil pro
    Dev indep
    Inscrit en
    Mars 2004
    Messages
    6 142
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 48
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Dev indep

    Informations forums :
    Inscription : Mars 2004
    Messages : 6 142
    Points : 16 545
    Points
    16 545
    Billets dans le blog
    12
    Par défaut
    Salut,

    tu veux dire laisser l'accès à phpinfo();. Je te répond sans hésiter OUI.
    Tu sais sur le net, moins tu files d'infos en tout genre (surtout les aspects techniques) et mieux ça vaut pour toi.
    Donc ne laisse absolument rien sortir en dehors des messages d'erreur bateau.
    Tu ne dois surtout pas remonter à la surface (je veux dire jusqu'à l'interface web) la moindre information un tant soit peu technique. Les logs sont faits pour ça et rien d'autre.

  3. #3
    Modérateur
    Avatar de grunk
    Homme Profil pro
    Lead dév - Architecte
    Inscrit en
    Août 2003
    Messages
    6 692
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 40
    Localisation : France, Côte d'Or (Bourgogne)

    Informations professionnelles :
    Activité : Lead dév - Architecte
    Secteur : Industrie

    Informations forums :
    Inscription : Août 2003
    Messages : 6 692
    Points : 20 241
    Points
    20 241
    Par défaut
    Donc ne laisse absolument rien sortir en dehors des messages d'erreur bateau.
    En production les messages d'erreur c'est dans les logs pas affiché.

    Une page phpinfos n'a en soit rien de dangereux. Ce qui est gênant c'est les informations que l'on peut en tirer. Quel version de php , quelles extensions , quel type de serveur web, une partie de l'arborescence , etc ...
    Autant de données qui pourrait aider à diriger une attaque.

    Il faut bien comprendre que la plus part des attaques ne sont pas ciblés et sont le fruit de ce que retourne des robots qui snif le web à la recherche d'infos. Si des infos intéressantes sont remontées un humains va peut être prendre le temps de s'y pencher.

  4. #4
    Membre habitué
    Profil pro
    Inscrit en
    Février 2007
    Messages
    747
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Février 2007
    Messages : 747
    Points : 168
    Points
    168
    Par défaut
    Donc dans la foulée, je renomme aussi le fichier path.php ?
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    <?php
    echo realpath("path.php");
    ?>

  5. #5
    Expert éminent sénior
    Avatar de rawsrc
    Homme Profil pro
    Dev indep
    Inscrit en
    Mars 2004
    Messages
    6 142
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 48
    Localisation : France, Bouches du Rhône (Provence Alpes Côte d'Azur)

    Informations professionnelles :
    Activité : Dev indep

    Informations forums :
    Inscription : Mars 2004
    Messages : 6 142
    Points : 16 545
    Points
    16 545
    Billets dans le blog
    12
    Par défaut
    non, tu le vires tout simplement

Discussions similaires

  1. Réponses: 4
    Dernier message: 01/11/2011, 15h29
  2. Un tableau dans une table access, c'est possible ?
    Par mosquitout dans le forum Access
    Réponses: 6
    Dernier message: 05/04/2006, 13h04
  3. [PHP-JS] javascript est php
    Par ANISSS dans le forum Général JavaScript
    Réponses: 1
    Dernier message: 27/03/2006, 18h19
  4. [PHP/ACCESS] Protéger la base de données
    Par Trunks dans le forum Access
    Réponses: 4
    Dernier message: 14/02/2006, 20h51

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo