IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

[Cookies] Connexion non sécurisée : plus sécurisée avec get ou cookie ?


Sujet :

Langage PHP

  1. #1
    Membre du Club
    Profil pro
    Inscrit en
    Septembre 2007
    Messages
    193
    Détails du profil
    Informations personnelles :
    Âge : 44
    Localisation : France

    Informations forums :
    Inscription : Septembre 2007
    Messages : 193
    Points : 68
    Points
    68
    Par défaut [Cookies] Connexion non sécurisée : plus sécurisée avec get ou cookie ?
    Bonjour à tous,

    Je vais faire passer des informations par une connexion non sécurisé, qui ne sont pas d'un importance capitale. Si ces infos sont interceptées, le risque est seulement que le pirate puisse envoyer des messages sur mon site sous le pseudo d'un autre membre. Un peu comme sur ce forum, quand on poste un message on n'est pas en https donc quelqu'un peu s'amuser à pirater notre identifiant de session pour poster des messages à notre place, ce qui n'a pas grand intéret pour lui.
    Ma question est tout de même: entre envoyer les infos par get dans l'url et les envoyer par cookie (comme l'id de session), y-a-t-il un des deux moyens un peu plus sûr?

  2. #2
    Membre expert
    Avatar de Eusebe
    Inscrit en
    Mars 2006
    Messages
    1 992
    Détails du profil
    Informations personnelles :
    Âge : 46

    Informations forums :
    Inscription : Mars 2006
    Messages : 1 992
    Points : 3 344
    Points
    3 344
    Par défaut
    Citation Envoyé par lysandre Voir le message
    Bonjour à tous,

    Je vais faire passer des informations par une connexion non sécurisé, qui ne sont pas d'un importance capitale. Si ces infos sont interceptées, le risque est seulement que le pirate puisse envoyer des messages sur mon site sous le pseudo d'un autre membre. Un peu comme sur ce forum, quand on poste un message on n'est pas en https donc quelqu'un peu s'amuser à pirater notre identifiant de session pour poster des messages à notre place, ce qui n'a pas grand intéret pour lui.
    Ma question est tout de même: entre envoyer les infos par get dans l'url et les envoyer par cookie (comme l'id de session), y-a-t-il un des deux moyens un peu plus sûr?
    La méthode GET est moins sécurisée, puisque pouvant entraîner une usurpation par simple copier / coller de l'adresse...

  3. #3
    Membre du Club
    Profil pro
    Inscrit en
    Septembre 2007
    Messages
    193
    Détails du profil
    Informations personnelles :
    Âge : 44
    Localisation : France

    Informations forums :
    Inscription : Septembre 2007
    Messages : 193
    Points : 68
    Points
    68
    Par défaut
    Citation Envoyé par Eusebe Voir le message
    La méthode GET est moins sécurisée, puisque pouvant entraîner une usurpation par simple copier / coller de l'adresse...
    Oui donc tu veux dire que finalement on peut modifier un get facilement, mais monsieur tout le monde ne peut pas modifier un cookie dans son navigateur et ainsi envoyer le cookie qu'il veut au site?

  4. #4
    Expert éminent
    Avatar de 12monkeys
    Homme Profil pro
    Webmaster
    Inscrit en
    Novembre 2006
    Messages
    4 093
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 47
    Localisation : France, Puy de Dôme (Auvergne)

    Informations professionnelles :
    Activité : Webmaster
    Secteur : Service public

    Informations forums :
    Inscription : Novembre 2006
    Messages : 4 093
    Points : 9 031
    Points
    9 031
    Par défaut
    Bonjour

    La question n'est pas de modifier facilement un GET. Imagine que tu passe tes données par GET, une personne va sur ton site, visite... et trouve ton site intéressant, il va mettre son lien en favori et l'envoyer à un ami : il enverra les informations dans le lien : l'ami ouvre ce lien, il pourra alors pris pour le premier utilisateur par le site...

    Avec le cookie il faudra déjà accéder à l'ordinateur du visiteur et lui voler le cookie.

  5. #5
    mon_nom_est_personne
    Invité(e)
    Par défaut
    que ce soit get ou post c'est aussi peu sercurisé les un que les autre vu que quoi qu'il arrive les deux sont ecrit dans la requete http. Donc au final aussi facile a intercepter les unes que les autres. le probleme des cookie c'est quee t'enregistre les information sur l'ordi du client donc si tu as affaire a n visieux, il va ouvrir le cookie et faire la meme chose que s'il essayer d'intercepter les requetes. a la limite le mieux c'est encore les session php, tout les info sont sur le serveur tu as juste un id session sur la machine client.

Discussions similaires

  1. Sécuriser des pages avec Cookies
    Par encoremoi21258 dans le forum Langage
    Réponses: 8
    Dernier message: 14/01/2015, 00h44
  2. Réponses: 45
    Dernier message: 19/05/2010, 00h18
  3. Réponses: 45
    Dernier message: 19/05/2010, 00h18
  4. Réponses: 2
    Dernier message: 01/12/2005, 16h49

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo