IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

est-ce que laisser en ligne une page qui affiche le phpinfo est très risqué ?


Sujet :

Langage PHP

  1. #1
    Membre éclairé
    Avatar de clavier12AZQSWX
    Homme Profil pro
    Technicien maintenance
    Inscrit en
    Avril 2009
    Messages
    1 423
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 47
    Localisation : France, Somme (Picardie)

    Informations professionnelles :
    Activité : Technicien maintenance

    Informations forums :
    Inscription : Avril 2009
    Messages : 1 423
    Points : 874
    Points
    874
    Par défaut est-ce que laisser en ligne une page qui affiche le phpinfo est très risqué ?
    bonjour,

    est-ce que laisser en ligne une page qui affiche le phpinfo() est très risqué, très risqué, sans risque ?
    Si on en a dans plusieurs dossiers (car plusions sous-domaine), n-a-t-il pas un moyen de les laisser accessible par mot de passe ou par ip ?

    Merci de votre conseil

  2. #2
    Membre expérimenté
    Homme Profil pro
    Robotique
    Inscrit en
    Août 2007
    Messages
    694
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Nord (Nord Pas de Calais)

    Informations professionnelles :
    Activité : Robotique

    Informations forums :
    Inscription : Août 2007
    Messages : 694
    Points : 1 426
    Points
    1 426
    Par défaut
    Bonjour,

    Perso je laisse jamais çà dispo Online, tout comme je cache autant que faire ce peut les versions.
    Plusieurs sous domaines, imho une seule version de php.
    Si il faut "toujours" avoir accès à ces infos, il suffit juste d'enregistrer la page via le browser et de faire disparaitre le phpinfo.

    hth,

  3. #3
    Membre chevronné
    Profil pro
    Inscrit en
    Mai 2006
    Messages
    721
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Mai 2006
    Messages : 721
    Points : 1 877
    Points
    1 877
    Par défaut
    Citation Envoyé par clavier12AZQSWX Voir le message
    n-a-t-il pas un moyen de les laisser accessible par mot de passe ou par ip ?
    Oui et oui. En Apache on peut faire ça avec un .htaccess ou une directive plus générale dans la conf.

    Si c'est dangereux ? Pas directement. Mais cela donne des information à un potentiel attaquant, notamment si vous avez une vieille version de PHP, ou une version précise pour laquelle certaines failles sont connues. Plus les modules installés et activés.

    Toutefois, je ne vois pas quel serait la bonne raison de laisser ce genre de page en ligne. Une fois qu'on a pris connaissance de la config, ce n'est pas comme si elle changeait tous les jours.

  4. #4
    Membre éclairé
    Avatar de clavier12AZQSWX
    Homme Profil pro
    Technicien maintenance
    Inscrit en
    Avril 2009
    Messages
    1 423
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 47
    Localisation : France, Somme (Picardie)

    Informations professionnelles :
    Activité : Technicien maintenance

    Informations forums :
    Inscription : Avril 2009
    Messages : 1 423
    Points : 874
    Points
    874
    Par défaut
    Toutefois, je ne vois pas quel serait la bonne raison de laisser ce genre de page en ligne. Une fois qu'on a pris connaissance de la config, ce n'est pas comme si elle changeait tous les jours.
    2 intérêts (ou 2 raisons) :

    - je suis sur un hébergement mutualisé, donc la version de PHP OU ses divers directives/options OU mod cimplémentaires sont activés/mis à jour au bon vouloir de mon hébergement et sans forcément m'avertir.
    - impssibilité à certaines ocassion de consulter directement la config à distance

  5. #5
    Membre expert
    Avatar de cavo789
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2004
    Messages
    1 785
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Mai 2004
    Messages : 1 785
    Points : 3 048
    Points
    3 048
    Par défaut
    Bonsoir

    Vous avez un dashboad / control panel non chez votre hébergeur ? L'information se trouve là-bas. Donc, pour moi aussi, il n'est pas nécessaire d'avoir ce phpinfo en permanence.

    Maintenant c'est évidemment votre choix et oui, il est possible de le protéger avec un fichier .htaccess (afin de spécifier quoi protéger) et un fichier .htpasswd pour y mentionner le login et le password à utiliser.

    Il existe plusieurs générateurs online sur le net.

  6. #6
    Membre à l'essai
    Profil pro
    Développeur web
    Inscrit en
    Octobre 2011
    Messages
    8
    Détails du profil
    Informations personnelles :
    Localisation : France, Maine et Loire (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur web

    Informations forums :
    Inscription : Octobre 2011
    Messages : 8
    Points : 13
    Points
    13
    Par défaut
    Bonjour si tu as besoin les infos de config régulièrement tu peux imaginer une tâche CRON qui t'envoie tout ça par email quand tu veux.
    Ou alors tu te crées ton propre dashboard qui affiche ce dont tu as besoin ?

    Tu as des variables pHP qui te permettent de récupérer les configs qui t'intéressent..

    Bon courage

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo