IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

AJAX Discussion :

[AJAX] Protéger un script php réservé à une requete ajax


Sujet :

AJAX

  1. #1
    Membre confirmé Avatar de getz85
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Janvier 2008
    Messages
    423
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Janvier 2008
    Messages : 423
    Points : 462
    Points
    462
    Par défaut [AJAX] Protéger un script php réservé à une requete ajax
    Bonjour!

    j'ai un peu cherché sans rien trouver de concret, ce qui m'étonne un peu...
    Bon avant tout, j'ai pas un niveau énorme en développement web, je fais ça pour le plaisir!

    Bref, ma situation :

    j'ai un script php utilisé seulement par une fonction jquery qui permet d'insérer quelque chose dans ma bdd. Tout marche bien, mais le problème, c'est que n'importe quel utilisateur peut appeler le script php via le navigateur, et ainsi, en passant les bons paramètres, insérer des données...

    Y'a-t-il un moyen pour que ce script php ne soit accessible que par la fonction jquery en question, et par aucun autre moyen?

    Merci d'avance!

  2. #2
    Membre expérimenté
    Profil pro
    Inscrit en
    Mars 2002
    Messages
    1 132
    Détails du profil
    Informations personnelles :
    Âge : 52
    Localisation : France

    Informations forums :
    Inscription : Mars 2002
    Messages : 1 132
    Points : 1 418
    Points
    1 418
    Par défaut
    Bonjour,

    Ce n'est pas le bon forum à mon avis puisque tu parles de PHP

    La réponse à cette question m'intéressant toutefois, j'ai posé la question à mon ami et ai trouvé cette information :

    Lors d'un appel AJAX, la requête http est faite en XML et on peut trouver cette information dans le header

    En PHP, il suffit de vérifier que $_SERVER['HTTP_X_REQUESTED_WITH'] contient "XMLHttpRequest".


    devyan.


    devYan.

  3. #3
    Rédacteur

    Avatar de Bovino
    Homme Profil pro
    Développeur Web
    Inscrit en
    Juin 2008
    Messages
    23 647
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 53
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juin 2008
    Messages : 23 647
    Points : 91 220
    Points
    91 220
    Billets dans le blog
    20
    Par défaut
    Je ne pense pas qu'il soit vraiment possible d'empêcher complètement l'accès à la page.
    Cependant, vérifier les en-têtes HTTP est une solution pour rendre cela plus difficile.
    Comme l'indique devyan, tu peux vérifier l'en-tête x-requested-with, d'autant que jQuery alimente il me semble cet en-tête.
    Mais je pense que faire un contrôle de l'en-tête referrer peut être plus judicieux, parce qu'en fonction du serveur, elle est habituellement read-only.
    Pas de question technique par MP !
    Tout le monde peut participer à developpez.com, vous avez une idée, contactez-moi !
    Mes formations video2brain : La formation complète sur JavaScriptJavaScript et le DOM par la pratiquePHP 5 et MySQL : les fondamentaux
    Mon livre sur jQuery
    Module Firefox / Chrome d'intégration de JSFiddle et CodePen sur le forum

  4. #4
    Membre émérite
    Avatar de Eric2a
    Homme Profil pro
    Technicien
    Inscrit en
    Septembre 2005
    Messages
    1 225
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 53
    Localisation : France, Corse (Corse)

    Informations professionnelles :
    Activité : Technicien

    Informations forums :
    Inscription : Septembre 2005
    Messages : 1 225
    Points : 2 411
    Points
    2 411
    Par défaut
    Salut,

    À voir peut-être aussi du côté des sessions.

    Ta page appellant le script créé une variable de session, et ton script teste sa présence afin de traiter ou non tes données.

  5. #5
    Rédacteur

    Avatar de Bovino
    Homme Profil pro
    Développeur Web
    Inscrit en
    Juin 2008
    Messages
    23 647
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 53
    Localisation : France, Gironde (Aquitaine)

    Informations professionnelles :
    Activité : Développeur Web
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juin 2008
    Messages : 23 647
    Points : 91 220
    Points
    91 220
    Billets dans le blog
    20
    Par défaut
    @Eric2a : non, dans la mesure où une variable de session est transmise en priorité sous forme de cookie, elle est envoyée quelle que soit la façon d'accéder à la page.
    Pas de question technique par MP !
    Tout le monde peut participer à developpez.com, vous avez une idée, contactez-moi !
    Mes formations video2brain : La formation complète sur JavaScriptJavaScript et le DOM par la pratiquePHP 5 et MySQL : les fondamentaux
    Mon livre sur jQuery
    Module Firefox / Chrome d'intégration de JSFiddle et CodePen sur le forum

  6. #6
    Membre confirmé Avatar de getz85
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Janvier 2008
    Messages
    423
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 39
    Localisation : France, Loire Atlantique (Pays de la Loire)

    Informations professionnelles :
    Activité : Développeur informatique
    Secteur : High Tech - Multimédia et Internet

    Informations forums :
    Inscription : Janvier 2008
    Messages : 423
    Points : 462
    Points
    462
    Par défaut
    Merci pour vos réponses.

    J'ai appliqué la méthode de devyan, et ça fonctionne parfaitement. JQuery alimente bien l'en-tête.

    Encore merci!

  7. #7
    Invité
    Invité(e)
    Par défaut
    Citation Envoyé par Bovino Voir le message
    non, dans la mesure où une variable de session est transmise en priorité sous forme de cookie, elle est envoyée quelle que soit la façon d'accéder à la page.
    Oui et non, seul l'ID de session est dans un cookies.
    les variables sont dans le serveur ./xxxx/mmm/hjkdhkjsqkjhqdsqkjdqhqkjqh.txt
    "hjkdhkjsqkjhqdsqkjdqhqkjqh" étant l'ID de session.

    simplement cela complique la tache du hackeur, et je penses comme toi que c'est insiffisant, en effet je vais sur la vrais page d'appel, ma valeur est donc validée, puis j'y retourne par un autre moyen

    Alors pour étre imbattable,
    Ma page d'appel charge la valeur session
    La page PHP appelée pr javascript, contrôle PUIS détruit la valeur !

    Autre point, les bon AJAX utilisent de préférence POST mais bon je sais que POST est vulnérable également ...

+ Répondre à la discussion
Cette discussion est résolue.

Discussions similaires

  1. [AJAX] ajax et php : declencher une requete
    Par Derbie dans le forum AJAX
    Réponses: 1
    Dernier message: 26/04/2011, 20h18
  2. Récupérer une variable php dans une requete ajax
    Par bedomon dans le forum jQuery
    Réponses: 2
    Dernier message: 30/09/2010, 14h16
  3. Réponses: 7
    Dernier message: 08/04/2010, 16h10
  4. [AJAX] Appeler un script php apres traitement réponse Ajax
    Par lekunfry dans le forum Général JavaScript
    Réponses: 1
    Dernier message: 20/10/2008, 13h34
  5. [PHP-JS] pb lecture script php dans une fonction au démarrage
    Par jerome38000 dans le forum Général JavaScript
    Réponses: 4
    Dernier message: 09/02/2005, 15h07

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo