IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

JavaScript Discussion :

Communication sécurisée avec Javascript


Sujet :

JavaScript

  1. #1
    Membre habitué
    Profil pro
    Inscrit en
    Décembre 2008
    Messages
    215
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2008
    Messages : 215
    Points : 171
    Points
    171
    Par défaut Communication sécurisée avec Javascript
    Bonjour,

    Sois deux serveurs A et B.

    Le serveur A est le miens, le B est celui d'un client.
    Appeler une page P sur le serveur, déclenche l'action désirée.

    Le client souhaite que l'appel se fasse non pas avec php ( avec un simple file_get_contents ) mais avec Javascript. Le problème est que si c'est en javascript, tout le monde peut voir le code et peux donc déclencher l'action en boucle très facilement.

    Y a-t-il un moyen de prévenir ce genre d'abus. De prim'abord je me suis dis que c'était impossible mais Google Analytics fonctionne avec Javascript et je suppose qu'ils ont trouvé une solution.

    Quelqu'un sait-il comment faire ?

  2. #2
    Inactif  

    Profil pro
    Inscrit en
    Mai 2010
    Messages
    345
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Mai 2010
    Messages : 345
    Points : 496
    Points
    496
    Par défaut
    Citation Envoyé par Feng-Huang Voir le message
    Bonjour,

    Sois deux serveurs A et B.

    Le serveur A est le miens, le B est celui d'un client.
    Appeler une page P sur le serveur, déclenche l'action désirée.

    Le client souhaite que l'appel se fasse non pas avec php ( avec un simple file_get_contents ) mais avec Javascript. Le problème est que si c'est en javascript, tout le monde peut voir le code et peux donc déclencher l'action en boucle très facilement.

    Y a-t-il un moyen de prévenir ce genre d'abus. De prim'abord je me suis dis que c'était impossible mais Google Analytics fonctionne avec Javascript et je suppose qu'ils ont trouvé une solution.

    Quelqu'un sait-il comment faire ?
    Ton client n'a rien compris au web dans ce cas.
    En plus tu ne pourras pas récupérer une page en 'Ajax' depuis un serveur A qui se trouve sur un serveur B pour de simple raisons de sécurité. Il y a moyen de contourner ça mais bon c'est pas non plus la bonne façon de faire.

    Quelle est la raison réellement valable qui fait que ton client refuse de récupérer cette page via PHP ou autre langage ?

  3. #3
    Membre habitué
    Profil pro
    Inscrit en
    Décembre 2008
    Messages
    215
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2008
    Messages : 215
    Points : 171
    Points
    171
    Par défaut
    Je ne connais pas exactement les motifs de sa demande en JS ; cependant je me laisse penser que c'est plus facile pour lui ( le client B c'est une structure type powerboutique ) de le revendre, dans le mesure où le JS s'intègre comme un élément graphique, alors que du PHP l'oblige à modifier ses modules.

  4. #4
    Membre expérimenté
    Avatar de gwyohm
    Homme Profil pro
    Développeur informatique
    Inscrit en
    Octobre 2007
    Messages
    925
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 44
    Localisation : France, Paris (Île de France)

    Informations professionnelles :
    Activité : Développeur informatique

    Informations forums :
    Inscription : Octobre 2007
    Messages : 925
    Points : 1 333
    Points
    1 333
    Par défaut
    Bonjour,
    Y a-t-il un moyen de prévenir ce genre d'abus. De prim'abord je me suis dis que c'était impossible mais Google Analytics fonctionne avec Javascript et je suppose qu'ils ont trouvé une solution.
    quand tu inclus un javascript (interne ou externe), rien ne t’empêche d'appeler un script php ou autre qui génère ce script :
    Code : Sélectionner tout - Visualiser dans une fenêtre à part
    1
    2
     
    <script type="text/javascript" src="http://domaine/mon/script/javascript/par.php"></script>
    à partir de là, la sécurisations est possible par exemple en passant une clé en paramètre. Cette clé peut être liée à un nom de domaine du referer. Avec un mauvais couple clé/referer et on ne fait rien.

    Mais peut être que ta question porte sur d'autres points ?

  5. #5
    Membre habitué
    Profil pro
    Inscrit en
    Décembre 2008
    Messages
    215
    Détails du profil
    Informations personnelles :
    Localisation : France

    Informations forums :
    Inscription : Décembre 2008
    Messages : 215
    Points : 171
    Points
    171
    Par défaut
    La question se porte exactement sur ce point. Cependant le referer n'est pas fiable (modifiable par n'importe qui dans son navigateur) mais va pour l'IP

    On aurait alors :

    Affichage du JS, appel du script et récupération de l'IP du demandeur. Check de l'IP dans la bdd, execution ou pas de l'action.

    Et ça, ce serait imparable ? Ce serait la première fois que je base une authentification sur une IP ...

    Le transit est : serveur A -> serveur B -> navigateur client ?

    Parce que j'étais en train de me dire que ce n'était qu'un simple GET sur le serveur, donc autant balancer une image au moins mm si le js est désactivé ça fonctionne. Mais en fait, je suis quasi certains que ce n'est pas le serveur B qui va demander le script, mais le client (d'où l'utilisation du hotlink par certaines personnes, pour sauver leur bande passante ainsi que leur espace de stockage). Mais pourtant on utilise bien des htaccess pour éviter le hotlink, c'est donc que il est possible de vérifier de quel site vient la demande. D'où mon interogation

Discussions similaires

  1. navigation dans une jsp avec javascript
    Par petitelulu dans le forum Général JavaScript
    Réponses: 3
    Dernier message: 15/11/2004, 18h55
  2. Defilement de la fenetre avec JavaScript
    Par black is beautiful dans le forum Général JavaScript
    Réponses: 2
    Dernier message: 28/09/2004, 10h21
  3. Communication RS232 avec un PIC via delphi
    Par JeanPh dans le forum API, COM et SDKs
    Réponses: 22
    Dernier message: 09/08/2004, 22h56
  4. Lien ASP avec javascript
    Par RATIER dans le forum ASP
    Réponses: 3
    Dernier message: 15/07/2004, 08h54
  5. Réponses: 4
    Dernier message: 27/04/2004, 14h45

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo