IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

AJAX Discussion :

[AJAX] Authentification et AJAX


Sujet :

AJAX

  1. #1
    Membre à l'essai
    Profil pro
    Inscrit en
    Octobre 2009
    Messages
    25
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2009
    Messages : 25
    Points : 19
    Points
    19
    Par défaut [AJAX] Authentification et AJAX
    Bonjour,

    Je me doute que de nombreuses questions abordant ce thème ont été posées sur le forum. Mais je n'ai pas trouvé de réponses complètes, du coup, je repose la question.

    Je souhaite faire un site dont le fonctionnement sera similaire à celui de gmail :
    - Récupération d'une page
    - Envoi de requêtes sans rafraichissement de la page.

    Je me pose beaucoup de questions sur la sécurité d'une telle application online. Ayant analysé les cookies et requêtes Gmail je suis assez perplexe sur la meilleure manière de faire pour sécuriser les échanges de données.

    Mes questions sont les suivantes :
    - Est-il possible de faire de l'AJAX sur https plutôt qu'http ? quel est l'inconvénient d'une telle manière de faire ?
    - l'utilisation de sessions ($_SESSION, et oui le serveur sera en php...) est-il suffisamment sûr ?
    - Certaines personnes désactivent les cookies. Comment garder une authentification sur le serveur malgré cela ?
    - Quel est selon vous la meilleure manière d'avoir des échanges sécurisés entre le client web et le serveur. Je précise que je ne cherche pas à crypter tous les échanges. Je veux juste m'assurer que celui qui sollicite le serveur est bien celui qui possède le compte (le vol de session aurait des conséquences graves) ?

    Merci pour votre aide (et votre patience avec les débutants)

    K.

  2. #2
    Membre expérimenté Avatar de DoubleU
    Profil pro
    Inscrit en
    Janvier 2006
    Messages
    1 106
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Janvier 2006
    Messages : 1 106
    Points : 1 388
    Points
    1 388
    Par défaut
    Salut,

    l'utilisation de sessions ($_SESSION, et oui le serveur sera en php...) est-il suffisamment sûr ?
    - Certaines personnes désactivent les cookies. Comment garder une authentification sur le serveur malgré cela ?
    - Quel est selon vous la meilleure manière d'avoir des échanges sécurisés entre le client web et le serveur. Je précise que je ne cherche pas à crypter tous les échanges. Je veux juste m'assurer que celui qui sollicite le serveur est bien celui qui possède le compte (le vol de session aurait des conséquences graves) ?
    De manière générale, ces questions seraient peut être plus a leur place sur le forum sécurité, voire php pour avoir le retour d'expériences de gens qui ont déja eu les mêmes problématiques, car Ajax est simplement un moyen d'envoyer une requete HTTP depuis le client javascript donc la gestion des sessions utilisateur, des coockies, etc... se fait de la même manière que si tu n'utilisais pas Ajax.

    Est-il possible de faire de l'AJAX sur https plutôt qu'http ? quel est l'inconvénient d'une telle manière de faire ?
    Jamais testé personnellement, mais j'imagine que c'est possible étant donné qu'HTTPs n'est qu'une "version" de HTTP dans laquelle l'authentification se fait de façon transparente en SSL.
    Peut être que quelqu'un peut confirmer (ou infirmer).

  3. #3
    Rédacteur

    Avatar de Bovino
    Homme Profil pro
    Développeur Web
    Inscrit en
    Juin 2008
    Messages
    23 647
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 54
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juin 2008
    Messages : 23 647
    Points : 91 220
    Points
    91 220
    Billets dans le blog
    20
    Par défaut
    Citation Envoyé par DoubleU Voir le message
    Jamais testé personnellement, mais j'imagine que c'est possible étant donné qu'HTTPs n'est qu'une "version" de HTTP dans laquelle l'authentification se fait de façon transparente en SSL.
    Peut être que quelqu'un peut confirmer (ou infirmer).
    C'est possible effectivement, sauf bien sûr de faire un requête HTTP vers un HTTPS (même sur le même domaine)

  4. #4
    Membre à l'essai
    Profil pro
    Inscrit en
    Octobre 2009
    Messages
    25
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Octobre 2009
    Messages : 25
    Points : 19
    Points
    19
    Par défaut
    Merci pour l'aide !

    Je vais donc me renseigner auprès du forum sécurité.

    Bonne journée,

  5. #5
    Expert confirmé
    Avatar de emmanuel.remy
    Inscrit en
    Novembre 2005
    Messages
    2 855
    Détails du profil
    Informations personnelles :
    Âge : 56

    Informations forums :
    Inscription : Novembre 2005
    Messages : 2 855
    Points : 4 045
    Points
    4 045
    Par défaut Petit complément
    - l'utilisation de sessions ($_SESSION, et oui le serveur sera en php...) est-il suffisamment sûr ?
    Oui et de toute façon il n'y a pas des dizaines de façons de faire, et si tu le souhaites tu peux gérer toi même la sérialization des données de session en redéfinissant les fonctions PHP de session
    - Certaines personnes désactivent les cookies. Comment garder une authentification sur le serveur malgré cela ?
    Soit en activant l'option session.use_trans_sid soit en ajoutant le session ID à tes urls via SID
    - Quel est selon vous la meilleure manière d'avoir des échanges sécurisés entre le client web et le serveur. Je précise que je ne cherche pas à crypter tous les échanges. Je veux juste m'assurer que celui qui sollicite le serveur est bien celui qui possède le compte (le vol de session aurait des conséquences graves) ?
    Par exemple la mise en place d'un Certificat Client.

    ERE

Discussions similaires

  1. [AJAX] authentification avec Ajax
    Par Neilime05 dans le forum AJAX
    Réponses: 4
    Dernier message: 26/10/2009, 10h45
  2. [AJAX] Authentification en AJAX
    Par Invité dans le forum Général JavaScript
    Réponses: 0
    Dernier message: 15/04/2008, 13h05
  3. [AJAX] Authentification en Ajax
    Par Identifiant dans le forum Général JavaScript
    Réponses: 10
    Dernier message: 24/01/2008, 10h25
  4. [AJAX] Authentification en Ajax
    Par Identifiant dans le forum Général JavaScript
    Réponses: 5
    Dernier message: 16/01/2008, 16h57
  5. [AJAX] Authentification PHP
    Par abys dans le forum Général JavaScript
    Réponses: 2
    Dernier message: 01/09/2006, 13h43

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo