IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

sécurité méthode post, interception de donées


Sujet :

Langage PHP

  1. #1
    Membre à l'essai
    Profil pro
    Inscrit en
    Juin 2008
    Messages
    23
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2008
    Messages : 23
    Points : 23
    Points
    23
    Par défaut sécurité méthode post, interception de donées
    Bonjour,

    je viens juste de me mettre au php et je me demandais si il est courant que se produise des "vols de variables post". ce que je veut dire, c'est si je transmet une donée entre un formulaire et une autre page php par la méthode post, est il possible de récupérer ces donées ?

    Dans mon cas j'ai un formulaire login / mot de passe,
    qui post ces donées a une page php de vérification.

    Mon mot de passe circule en clair entre ces deux pages et j'aimerais savoir si cela pose un problème ?

    Merci d'avance
    Diffy

  2. #2
    Expert confirmé
    Avatar de N1bus
    Homme Profil pro
    Dev. Web & OpenERP
    Inscrit en
    Janvier 2003
    Messages
    2 827
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 59
    Localisation : France, Seine et Marne (Île de France)

    Informations professionnelles :
    Activité : Dev. Web & OpenERP
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Janvier 2003
    Messages : 2 827
    Points : 5 673
    Points
    5 673
    Par défaut
    Bonjour,

    Mon mot de passe circule en clair entre ces deux pages et j'aimerais savoir si cela pose un problème ?
    ça peut !

    pour sécuriser l'accès à la partie privée de ton site, tu peux utiliser HTTPS (Il te faut alors un certificat et peut être une IP supplémentaire)
    Dans ce cas les données transmises sont chiffrées

  3. #3
    Membre expérimenté

    Homme Profil pro
    Inscrit en
    Janvier 2004
    Messages
    1 249
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France

    Informations professionnelles :
    Secteur : Finance

    Informations forums :
    Inscription : Janvier 2004
    Messages : 1 249
    Points : 1 565
    Points
    1 565
    Par défaut
    Tu as aussi des methodes sans HTTPS assez élégantes.

    Il me semble que le portail SPIP utilise une methode comme celle ci :

    * Demande du login de la personne
    * Generation d'une clé temporaire a partir du login et d'un champ stocké dans la table USER
    * Formulaire de demande de mot de passe avec en champ caché la clé temporaire.
    * Avant l'envoi, le pass est CRYPTE avec la clé temporaire en javascript ! Le cryptage utilisé est du MD5 ou du SHA je sais plus.
    => Le mot de passe qui circule sur le réseau n'est pas en clair, il n'est pas retrouvable par l'algo inverse (algo non bijectif) ET si on réinterroge la page avec le meme mot de passe "crypté", on ne pourra pas s'authentifier !
    * Le site compare le mot de passe crypté avec celui qu'il attend (il connait la clé temporaire et le passe)
    * Le site change le champ stocké de la table USER permettant la génération d'une clé temporaire (pour la prochaine tentative de login)

  4. #4
    Membre actif Avatar de elcoyotos
    Homme Profil pro
    Amateur passionné
    Inscrit en
    Octobre 2006
    Messages
    490
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Localisation : France, Seine Saint Denis (Île de France)

    Informations professionnelles :
    Activité : Amateur passionné

    Informations forums :
    Inscription : Octobre 2006
    Messages : 490
    Points : 294
    Points
    294
    Par défaut
    Je vais peut être me prendre une volée de bois mais honnêtement, si tu n'as pas plus de 50 000 visteurs/jour et pas de transaction financière, je ne voie pas qui serai intéressé pour détourner des variables qui donnent accès à un espace privé sur un site perso ?

    Sinon, sur certaine de mes pages, je vérifie le referer (je ne sais pas si c'est suffisant ni même efficace).

  5. #5
    Membre à l'essai
    Profil pro
    Inscrit en
    Juin 2008
    Messages
    23
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2008
    Messages : 23
    Points : 23
    Points
    23
    Par défaut
    ok merci pour toutes vos réponses,

    je suis vraiment débuttant en php ( ca fait 4 jours ) et je fait une petite appli pour un campus universitaire, donc c'est vrai qu'il n'y aura surement pas de surdoué de l'informatique pour me faire planter le site.

    actuellement pour l'identification j'utilise les sessions avec un ID de session aléatoire et je pense que je vais m'arreter là

    si j'ai le temps je me tournerais vers OpenSSL pour faire de l'https

    en tt cas merci de vos réponses, c toujours agréable quand on débutte

    ++
    Diffy

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [JSP] Méthode post entre 2 jsp
    Par SteelBox dans le forum Servlets/JSP
    Réponses: 6
    Dernier message: 13/03/2009, 01h20
  2. [HTTP] authentification par méthode post
    Par G00x2 dans le forum Entrée/Sortie
    Réponses: 2
    Dernier message: 03/07/2005, 15h05
  3. Réponses: 3
    Dernier message: 07/03/2005, 15h08
  4. Formulaire utilisant la méthode POST + popup
    Par Hell dans le forum Balisage (X)HTML et validation W3C
    Réponses: 5
    Dernier message: 27/10/2004, 13h34
  5. [HTTP] Syntaxe méthode POST
    Par Gruik dans le forum Développement
    Réponses: 3
    Dernier message: 26/07/2003, 17h12

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo