IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Fiabilité de la variable $_SERVER['HTTP_REFERER']


Sujet :

Langage PHP

  1. #1
    Membre éclairé
    Homme Profil pro
    Ingénieur en électrotechnique retraité
    Inscrit en
    Décembre 2008
    Messages
    1 642
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 73
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur en électrotechnique retraité

    Informations forums :
    Inscription : Décembre 2008
    Messages : 1 642
    Points : 831
    Points
    831
    Par défaut Fiabilité de la variable $_SERVER['HTTP_REFERER']
    Bonjour à tous,

    A la lecture des réserves émises dans la doc php sur la variable $_SERVER, j'aimerais savoir quel est dans la pratique le degré de fiabilité de cette variable. J'ai fait des essais sur Edge, Chrome, Firefox et je n'ai jamais trouvé de cas ou 'HTTP_REFERER' ne fonctionne pas.
    Peut-on raisonnablement utiliser la variable $_SERVER['HTTP_REFERER'] ou faut-il prévoir une alternative de secours?

  2. #2
    Expert éminent Avatar de CosmoKnacki
    Homme Profil pro
    Justicier interdimensionnel
    Inscrit en
    Mars 2009
    Messages
    2 912
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Charente Maritime (Poitou Charente)

    Informations professionnelles :
    Activité : Justicier interdimensionnel

    Informations forums :
    Inscription : Mars 2009
    Messages : 2 912
    Points : 6 705
    Points
    6 705
    Par défaut
    Citation Envoyé par moimp Voir le message
    A la lecture des réserves émises dans la doc php sur la variable $_SERVER, j'aimerais savoir quel est dans la pratique le degré de fiabilité de cette variable.
    Le degré de fiabilité est nul.

    J'ai fait des essais sur Edge, Chrome, Firefox et je n'ai jamais trouvé de cas ou 'HTTP_REFERER' ne fonctionne pas.
    Certes, mais une simple ligne de commande (avec wget ou cURL) permet de tromper le serveur sur le referer. D'autre part un navigateur peut aussi ne pas fournir cette information ou être équipé d'un plugin pour la falsifier. C'est exactement la même problèmatique que pour le user agent.

    Peut-on raisonnablement utiliser la variable $_SERVER['HTTP_REFERER'] ou faut-il prévoir une alternative de secours?
    Donc non, on ne peut pas raisonnablement ou pas se fier à cette information. La parade consiste à utiliser un token (jeton) qui permet de tracer la provenance de l'utilisateur.

  3. #3
    Membre expert
    Avatar de cavo789
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2004
    Messages
    1 797
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Mai 2004
    Messages : 1 797
    Points : 3 076
    Points
    3 076
    Par défaut
    Bonjour

    Citation Envoyé par CosmoKnacki Voir le message
    Certes, mais une simple ligne de commande (avec wget ou cURL) permet de tromper le serveur sur le referer. D'autre part un navigateur peut aussi ne pas fournir cette information ou être équipé d'un plugin pour la falsifier. C'est exactement la même problèmatique que pour le user agent.
    Parfaitement juste. Je voudrais juste apporter une nuance : tout dépends de ce que tu veux en faire.

    Si HTTP_REFERER est vide, on peut présumer que l'utilisateur est venu en accès direct (il a utilisé un favoris / taper l'URL / cliquer sur l'URL depuis p.ex. son mail / ...)
    Si non vide, on peut supposer qu'il vient d'une autre page.

    Si tu souhaites utiliser HTTP_REFERER pour un usage "facultatif" (p.ex. juste écrire dans un log); bah, pourquoi pas. Il faudrait voir au cas par cas avec, toujours, l'idée que c'est purement informatif et non fiable.

  4. #4
    Expert éminent
    Avatar de Séb.
    Profil pro
    Inscrit en
    Mars 2005
    Messages
    5 269
    Détails du profil
    Informations personnelles :
    Âge : 47
    Localisation : France

    Informations professionnelles :
    Secteur : High Tech - Opérateur de télécommunications

    Informations forums :
    Inscription : Mars 2005
    Messages : 5 269
    Points : 8 568
    Points
    8 568
    Billets dans le blog
    17
    Par défaut
    Comme Kosmo et Cavo, aucune fiabilité, le client pouvant envoyer ce qu'il veut.

    D'ailleurs certains s'en servent même à des fins publicitaires pour apparaître dans les logs et déborder sur le net...

    GET /ta-page.php HTTP/1.0
    Host: ton-serveur.net
    Referer: www.venez-acheter-chez-moi.com
    Donc tu peux l'utiliser pour avoir des infos, mais tu seras forcément exposé à des bizarreries, et il ne faut surtout pas l'utiliser pour la sécurité.

  5. #5
    Membre éclairé
    Homme Profil pro
    Ingénieur en électrotechnique retraité
    Inscrit en
    Décembre 2008
    Messages
    1 642
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 73
    Localisation : France, Bas Rhin (Alsace)

    Informations professionnelles :
    Activité : Ingénieur en électrotechnique retraité

    Informations forums :
    Inscription : Décembre 2008
    Messages : 1 642
    Points : 831
    Points
    831
    Par défaut
    Citation Envoyé par CosmoKnacki Voir le message
    Le degré de fiabilité est nul.
    Donc non, on ne peut pas raisonnablement ou pas se fier à cette information. La parade consiste à utiliser un token (jeton) qui permet de tracer la provenance de l'utilisateur.
    Je ne suis pas sûr de bien comprendre ce que représente ce jeton. Ce que je cherche à faire est connaître les pages de mon site visitées par l'utilisateur pour le ramener lorsque nécessaire sur ces pages, par exemple après envoi d'un formulaire ou pour naviguer dans un formulaire multipage. Je peux donc positionner une variable de session et y enregistrer la dernière page visitée si c'est ce que tu entends par jeton.

  6. #6
    Expert confirmé
    Avatar de laurentSc
    Homme Profil pro
    Webmaster débutant perpétuel !
    Inscrit en
    Octobre 2006
    Messages
    10 470
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 60
    Localisation : France, Isère (Rhône Alpes)

    Informations professionnelles :
    Activité : Webmaster débutant perpétuel !
    Secteur : Industrie

    Informations forums :
    Inscription : Octobre 2006
    Messages : 10 470
    Points : 5 831
    Points
    5 831
    Billets dans le blog
    1
    Par défaut
    Bonjour,
    je suis loin d'avoir les connaissances de Cosmo, Cavo ou .Séb, mais je pense que la technique d'utiliser une variable de session correspond à la notion de jeton (il m'est arrivé d'utiliser cette technique pour servir de "mouchard" (les echo ne fonctionnant pas dans certains cas, c'est le seul moyen de savoir si on passe dans telle ou telle page)).

  7. #7
    Membre expert
    Avatar de cavo789
    Homme Profil pro
    Développeur Web
    Inscrit en
    Mai 2004
    Messages
    1 797
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : Belgique

    Informations professionnelles :
    Activité : Développeur Web

    Informations forums :
    Inscription : Mai 2004
    Messages : 1 797
    Points : 3 076
    Points
    3 076
    Par défaut
    Tiens une idée probablement incorrecte (je ne suis pas développeur javascript), est-ce que la notion de localStorage (https://blog.logrocket.com/localstor...omplete-guide/) ne pourrait pas être utilisée ?

    Tu ne pollues en rien ton serveur avec des variables de session ou n'importe quoi d'autres et tu te fies au client pour gérer cela comme un grand.

    (zéro expérience, c'est juste pour évoquer une piste potentielle)

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. alternative à la variable $_SERVER['HTTP_REFERER']
    Par jojo24.03 dans le forum Langage
    Réponses: 3
    Dernier message: 02/12/2010, 09h38
  2. problème avec le $_server['http_referer']
    Par lemok dans le forum Langage
    Réponses: 4
    Dernier message: 08/06/2007, 19h04
  3. Réponses: 7
    Dernier message: 27/05/2006, 02h23
  4. [Sécurité] Peut on créer une variable $_SERVER
    Par Cr@zyDeep dans le forum Langage
    Réponses: 6
    Dernier message: 12/05/2006, 10h27
  5. [Sécurité] $_SERVER['HTTP_REFERER'] / Norton Internet Security
    Par nicolas.charlot dans le forum Langage
    Réponses: 1
    Dernier message: 13/10/2005, 12h10

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo