IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

Langage PHP Discussion :

Cookie et sécurité


Sujet :

Langage PHP

  1. #1
    Membre régulier
    Profil pro
    Inscrit en
    Mars 2010
    Messages
    54
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Mars 2010
    Messages : 54
    Points : 72
    Points
    72
    Par défaut Cookie et sécurité
    Bonjour

    Mon site est développé de tel sorte que lorsque quelqu'un se connecte pour accéder à un espace membre, cela crée un cookie nommé PSEUDO qui contient... le pseudo du membre. Ce $_COOKIE['pseudo'] est automatiquement transformé en $_SESSION['pseudo'] quand le membre arrive sur mon site. A partir de ce $_SESSION['pseudo'] j'affiche des informations sur le membre. Exemple :

    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
    3
    4
    5
    6
    7
    8
     
    <?php
    $req = $bdd->prepare('SELECT email FROM membre WHERE pseudo = :pseudo');
    $req->execute(array('pseudo' => $_SESSION['pseudo']));
    $req_fetched = $req->fetch();
    $email = $req_fetched['email'];
    echo 'ton email est : ' . $email;
    ?>
    Mais ca pose un GROS problème de sécurité non ? Si j'ai bien compris n'importe quel pey peut modifier un cookie, donc si monsieur X remplace le pseudo présent dans son cookie par le pseudo d'un autre membre du site... il aura accès à toutes ses données !? Si c'est bien le cas, quelle est la solution ?

  2. #2
    Membre confirmé Avatar de guigo
    Profil pro
    Inscrit en
    Juin 2006
    Messages
    612
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Juin 2006
    Messages : 612
    Points : 576
    Points
    576
    Par défaut
    Pourquoi ne travail tu pas directement sur les sessions ?
    Sinon tu peux aussi faire des cookie en criptant tes données. Ca ajoute un peu de sécurité.

    Guigo

  3. #3
    Membre régulier
    Profil pro
    Inscrit en
    Mars 2010
    Messages
    54
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Mars 2010
    Messages : 54
    Points : 72
    Points
    72
    Par défaut
    Bha je trouve les cookies quand meme bien pratique, histoire que le visiteur puisse revenir le lendemain sans devoir retaper son pseudo/mdp pour accéder à l'espace membre.

    Concernant ta solution, je suis pas tres convaincu, car si je crypte le cookie pseudo avec un md5 ou sha1, le hacker n'a qu'à obtenir le md5/sha1 du pseudo qu'il veut "hacker" pour contourner le bazar. Ou alors j'ai pas compris ce que tu m'as dit ^^

  4. #4
    Membre expert Avatar de RunCodePhp
    Profil pro
    Inscrit en
    Janvier 2010
    Messages
    2 962
    Détails du profil
    Informations personnelles :
    Localisation : Réunion

    Informations forums :
    Inscription : Janvier 2010
    Messages : 2 962
    Points : 3 947
    Points
    3 947
    Par défaut
    quelle est la solution ?
    Il y en a pas vraiment.
    Par contre, au lieur de mettre un pseudo, tu pourrais y mettre l'ID de session, car dès qu'un personne arrive sur le site, une session est crée, qu'il y ait ou pas de cookie.

    Par contre, si un cookie du même domaine existe, c'est celui ci qui sera réutilisé (sauf s'il est expiré).
    Un ID de session étant une suite de 32 caractères aléatoires, ça limite la casse.

    Puis si le cookie existe, et que la session est reprise, reconduite, les données de l'utilisateur y seront, entre autre son pseudo.

    Par contre, au lieu de stocker un pseudo, le mieux serait de stocker un ID du membre, qui lui serait unique, comme la clé primaire de la table "membre" (en auto_incremente).
    Donc même si un pirate venait à visualiser le contenu de la session, un ID n'est pas très explicite en général, ça peu limiter la casse dans un cas pareil.

  5. #5
    Membre régulier
    Profil pro
    Inscrit en
    Mars 2010
    Messages
    54
    Détails du profil
    Informations personnelles :
    Localisation : Belgique

    Informations forums :
    Inscription : Mars 2010
    Messages : 54
    Points : 72
    Points
    72
    Par défaut
    Fort bien, merci pour ces précisions !

Discussions similaires

  1. Problèmes de sécurité Cookies
    Par ApocKalipsS dans le forum Langage
    Réponses: 5
    Dernier message: 30/07/2011, 21h48
  2. [SÉCURITÉ] Session + Cookie
    Par Domix dans le forum Langage
    Réponses: 1
    Dernier message: 10/03/2011, 05h42
  3. [Cookies] question sécurité cookie
    Par egelitros dans le forum Langage
    Réponses: 3
    Dernier message: 05/02/2009, 15h38
  4. Réponses: 4
    Dernier message: 08/11/2008, 20h20
  5. Réponses: 9
    Dernier message: 04/07/2008, 12h53

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo