IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

[Sécurité] La sécurité et les sessions [Fait]


Sujet :

Langage PHP

  1. #1
    Membre à l'essai
    Profil pro
    Inscrit en
    Août 2005
    Messages
    13
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 13
    Points : 12
    Points
    12
    Par défaut [Sécurité] La sécurité et les sessions
    Bonjour à vous !

    Je suis en plein dans la réalisation d'un site web auquel je suis tout particuliérement attaché et j'ai donc soigneusement optimisé tout ce qui été possible et veillé à sécuriser au maximum les données entrantes.

    Seulement, une question me trotte dans la tête depuis quelque temps maintenant.
    Dans mon code, il m'arrive d'utiliser quelques variables sessions pour faire circuler des données sur plusieurs pages mais je n'ai jamais sécurisé ces données en me disant qu'elles n'étaient modifiables qu'à partir d'un script inscrit sur le serveur.

    J'ai donc directement utilisé le contenu de ces variables sessions sans prendre la peine de mettre ne serait-ce qu'un htmlentities de précaution.

    Pensez-vous que cela soit une erreur ? Est-il possible à une personne malveillante de modifier mes variables sessions ? Et si oui comment ?

    Merci d'avance de vos réponses

  2. #2
    Rédacteur

    Avatar de Yoteco
    Homme Profil pro
    Ingénieur développement logiciels
    Inscrit en
    Décembre 2004
    Messages
    1 099
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 37
    Localisation : Suisse

    Informations professionnelles :
    Activité : Ingénieur développement logiciels
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Décembre 2004
    Messages : 1 099
    Points : 2 498
    Points
    2 498
    Par défaut
    Le problèmes avec les sessions c'est plutôt que quelqu'un s'empare de la SESSID ce qui lui permet d'utiliser la session de quelqu'un à de mauvaises fin... Pour celà il existe plusieurs solutions:

    • Faire un session_regenerate_id() au début de chaque page afin que la SESSID soit régulièrement remise à jour.
    • Sécuriser les sessions à l'aide d'une base de données ==> tuto ici

  3. #3
    Membre à l'essai
    Profil pro
    Inscrit en
    Août 2005
    Messages
    13
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Août 2005
    Messages : 13
    Points : 12
    Points
    12
    Par défaut
    Ok très bien

  4. #4
    Membre habitué

    Homme Profil pro
    Developpeur web
    Inscrit en
    Septembre 2006
    Messages
    225
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 35
    Localisation : Belgique

    Informations professionnelles :
    Activité : Developpeur web
    Secteur : Enseignement

    Informations forums :
    Inscription : Septembre 2006
    Messages : 225
    Points : 180
    Points
    180
    Par défaut
    Certains hebergeurs disposent d'un répertoire sessions dans le même dossier que "www" (qui contient le site web)

    => impossible de lire le contenu..

    Sinon tu peut mettre un .htaccess dans le répertoire de sessions pour empêcher que les visiteurs ne sachent lire les données..

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [Sécurité] Crypte les sessions
    Par amazircool dans le forum Langage
    Réponses: 4
    Dernier message: 07/09/2006, 15h58
  2. [Sécurité] Une question sur les sessions PHP
    Par DaRiaN dans le forum Langage
    Réponses: 2
    Dernier message: 06/07/2006, 09h36
  3. Réponses: 4
    Dernier message: 16/03/2006, 21h22
  4. [Sécurité] Question sur les sessions
    Par Seth77 dans le forum Langage
    Réponses: 20
    Dernier message: 25/01/2006, 12h34
  5. [Sécurité] securite avec les sessions.
    Par krapoulos dans le forum Langage
    Réponses: 7
    Dernier message: 05/11/2005, 14h41

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo