Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
4188 connectés 

 


 Mot :   Pseudo :  
  Aller à la page :
 
 Page :   1  2  3  4  5  ..  462  463  464  ..  1454  1455  1456  1457  1458  1459
Auteur Sujet :

blabla@web

n°1679444
skeye
Posté le 31-01-2008 à 10:16:35  profilanswer
 

Reprise du message précédent :

nraynaud a écrit :


tu peux faire un post entre plusieurs domaines ? c'est pas vérifié ?


tu peux vérifier toi-même d'où vient ton utilisateur, mais par défaut ya pas de vérif de ce genre automatique...


---------------
Can't buy what I want because it's free -
mood
Publicité
Posté le 31-01-2008 à 10:16:35  profilanswer
 

n°1679451
lorill
Posté le 31-01-2008 à 10:18:59  profilanswer
 

nraynaud a écrit :


tu peux faire un post entre plusieurs domaines ? c'est pas vérifié ?


comment ca le serait ?
 
tu peux essayer, copie un de tes formulaire en local, ouvre le, tape des trucs et valide.

n°1679452
ratibus
Posté le 31-01-2008 à 10:19:09  profilanswer
 

nraynaud a écrit :


tu peux faire un post entre plusieurs domaines ? c'est pas vérifié ?


Aucune vérification. Quand tu fais un form, l'attribut action il pointe où tu veux, ça peut être une URL absolue autre que ton site.
Heureusement d'ailleurs.
Ce qui est interdit en revanche c'est de faire de l'ajax cross-domain.
Y a des solutions pour contourner au cas où t'en ai besoin par contre.


---------------
Mon blog
n°1679453
masklinn
í dag viðrar vel til loftárása
Posté le 31-01-2008 à 10:21:52  profilanswer
 

nraynaud a écrit :


tu peux faire un post entre plusieurs domaines ? c'est pas vérifié ?


Non, tu fais ce que tu veux à ce niveau (d'ailleurs pourquoi tu pourrais pas?)


Message édité par masklinn le 31-01-2008 à 10:22:04

---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°1679464
nraynaud
lol
Posté le 31-01-2008 à 10:31:32  profilanswer
 

ben y'a des trucs qui sont vérifés dans les browsers, j'pensais que l'origine du post et sa destination devaient correspondre.


---------------
trainoo.com, c'est fini
n°1679465
flo850
moi je
Posté le 31-01-2008 à 10:32:36  profilanswer
 

non
 
c'est d'ailleurs ce qui permt simplement de faire des trucs droles avec les formulaire ne post mal protégés


---------------

n°1679471
nraynaud
lol
Posté le 31-01-2008 à 10:36:24  profilanswer
 

'tain ça me paraît dingue.


---------------
trainoo.com, c'est fini
n°1679472
skeye
Posté le 31-01-2008 à 10:37:53  profilanswer
 

nraynaud a écrit :

'tain ça me paraît dingue.


pourquoi on permettrait pas à quelqu'un de faire une recherche google directement à-partir de son site, par exemple? :??:


---------------
Can't buy what I want because it's free -
n°1679475
nraynaud
lol
Posté le 31-01-2008 à 10:40:24  profilanswer
 

skeye a écrit :


pourquoi on permettrait pas à quelqu'un de faire une recherche google directement à-partir de son site, par exemple? :??:


elle est en get la recherche, elle change pas l'état du système.


---------------
trainoo.com, c'est fini
n°1679482
omega2
Posté le 31-01-2008 à 10:45:22  profilanswer
 

En quoi le fait qu'un formulaire soit en "get" ou en "post" change l'état du système?

mood
Publicité
Posté le 31-01-2008 à 10:45:22  profilanswer
 

n°1679486
masklinn
í dag viðrar vel til loftárása
Posté le 31-01-2008 à 10:45:48  profilanswer
 

omega2 a écrit :

En quoi le fait qu'un formulaire soit en "get" ou en "post" change l'état du système?


POST est fait pour changer l'état du système, c'est le sens du verbe en HTTP.
 
GET, non.


---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°1679495
omega2
Posté le 31-01-2008 à 10:56:26  profilanswer
 

Certe d'un point de vue théorique.
Mais en pratique, à part le fait qu'on ne récupère pas les données dans la même variable (ou pas au même endroit du flux si on récupère directement le flux) , je ne vois pas ce que ça change. En fait, en pratique, ce qui fait que le système "change d'état" n'est pas le fait qu'il reçoit des données en get ou en post mais ce qu'on fait des données reçu.

n°1679496
lorill
Posté le 31-01-2008 à 10:57:27  profilanswer
 

oui, c'est une convention.

n°1679498
skeye
Posté le 31-01-2008 à 10:59:43  profilanswer
 

nraynaud a écrit :


elle est en get la recherche, elle change pas l'état du système.


 
Bon, alors on va poser la question autrement : comment tu veux que ce soit fait sans être contournable, ce genre de vérification? Le referer est considéré comme une info non fiable, car c'est une info envoyée par le navigateur...lequel peut choisir d'envoyer une connerie s'il veut.:o


---------------
Can't buy what I want because it's free -
n°1679499
ratibus
Posté le 31-01-2008 à 11:02:33  profilanswer
 

skeye a écrit :

 

Bon, alors on va poser la question autrement : comment tu veux que ce soit fait sans être contournable, ce genre de vérification? Le referer est considéré comme une info non fiable, car c'est une info envoyée par le navigateur...lequel peut choisir d'envoyer une connerie s'il veut.:o


La vérif serait faite par le navigateur (commen pour ajax et le cross domain) ;)
Si t'es sur un site A et que tu es sur le point de soumettre en POST un form vers un site B, le navigateur te péterai une erreur ;)

Message cité 1 fois
Message édité par ratibus le 31-01-2008 à 11:02:44

---------------
Mon blog
n°1679500
skeye
Posté le 31-01-2008 à 11:03:41  profilanswer
 

ratibus a écrit :


La vérif serait faite par le navigateur (commen pour ajax et le cross domain) ;)
Si t'es sur un site A et que tu es sur le point de soumettre en POST un form vers un site B, le navigateur te péterai une erreur ;)


 
...et qui est-ce qui peut vérifier que ton navigateur respecte ça?[:mlc]
Tu peux très bien te faire un petit programme qui va POSTer ce que tu veux avec le referer de ton choix hein...[:skeye]


---------------
Can't buy what I want because it's free -
n°1679501
Profil sup​primé
Posté le 31-01-2008 à 11:08:19  answer
 

Le contenu de ce message a été effacé par son auteur

n°1679502
theredled
● REC
Posté le 31-01-2008 à 11:08:21  profilanswer
 

Code :
  1. function fromPost($post, $files) {
  2.                 $this->num_set = $post['num_set'];
  3.  
  4.                 for ($this->els = array(), $i = 0; $i < count($post['texte']); $i++) {


Elle est où la syntax error là [:max evans] (censée être à la deuxième ligne)

 
Citation :

unexpected T_CONSTANT_ENCAPSED_STRING, expecting ',' or ';

Message cité 3 fois
Message édité par theredled le 31-01-2008 à 11:10:57

---------------
Contes de fées en yaourt --- --- zed, souviens-toi de ma dernière lettre. --- Rate ta musique
n°1679503
nraynaud
lol
Posté le 31-01-2008 à 11:09:36  profilanswer
 

skeye a écrit :


 
Bon, alors on va poser la question autrement : comment tu veux que ce soit fait sans être contournable, ce genre de vérification? Le referer est considéré comme une info non fiable, car c'est une info envoyée par le navigateur...lequel peut choisir d'envoyer une connerie s'il veut.:o


nan on se comprend mal. la question c'est que l'utilisateur ne clique pas sur un truc qui parte n'importe où. Par exemple, la lecture des cookies, ou la modification d'un DOM par du JS c'est très encadré dans un navigateur.


---------------
trainoo.com, c'est fini
n°1679504
theredled
● REC
Posté le 31-01-2008 à 11:10:07  profilanswer
 


Parce que submit() ne nécéssite pas de bouton de submit ? (hypothèse)


Message édité par theredled le 31-01-2008 à 11:11:44

---------------
Contes de fées en yaourt --- --- zed, souviens-toi de ma dernière lettre. --- Rate ta musique
n°1679505
nraynaud
lol
Posté le 31-01-2008 à 11:10:46  profilanswer
 

skeye a écrit :


 
...et qui est-ce qui peut vérifier que ton navigateur respecte ça?[:mlc]
Tu peux très bien te faire un petit programme qui va POSTer ce que tu veux avec le referer de ton choix hein...[:skeye]


mais non. Il s'agit que quand je vais visiter une page y'a pas cette page qui va me faire faire une connerie sur un autre site.


---------------
trainoo.com, c'est fini
n°1679507
masklinn
í dag viðrar vel til loftárása
Posté le 31-01-2008 à 11:11:59  profilanswer
 

omega2 a écrit :

Certe d'un point de vue théorique.
Mais en pratique, à part le fait qu'on ne récupère pas les données dans la même variable (ou pas au même endroit du flux si on récupère directement le flux) , je ne vois pas ce que ça change. En fait, en pratique, ce qui fait que le système "change d'état" n'est pas le fait qu'il reçoit des données en get ou en post mais ce qu'on fait des données reçu.


 [:prozac]  
 
GET est fait pour poser une question au système, un GET est considéré comme idempotent (et ça fait partie des specs HTTP), il peut être caché, préfetché, etc...
 
POST, PUT, DELETE, ... sont faits pour modifier le système, ne doivent pas être cachés (que ce soit par le navigateur, par les proxy ou par quoi que ce soit d'autres), ne doivent pas être préfetchés, ...

lorill a écrit :

oui, c'est une convention.


Pas vraiment non. Par exemple, GET a le droit être caché, il est interdit de cacher un POST dans l'implémentation d'un proxy HTTP. De même, GET a le droit d'être préfetché, pas POST (vous vous souvenez déjà plus du Google Accelerator?)


---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°1679508
lorill
Posté le 31-01-2008 à 11:12:09  profilanswer
 

je pense que les navigateurs recents permettent de controller le onload pour eviter ca, puisque c'est le seul vrai soucis.
 
pas de faire un post d'un domaine a l'autre, mais de le faire sans interraction utilisateur.

n°1679510
Profil sup​primé
Posté le 31-01-2008 à 11:12:16  answer
 

Le contenu de ce message a été effacé par son auteur


Message édité par Profil supprimé le 31-01-2008 à 11:12:41
n°1679512
masklinn
í dag viðrar vel til loftárása
Posté le 31-01-2008 à 11:13:48  profilanswer
 


T'aurais pas oublié un return true dans ton handler de onsubmit, histoire de faire savoir au post qu'il a le droit de continuer?


---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°1679513
theredled
● REC
Posté le 31-01-2008 à 11:13:53  profilanswer
 

nraynaud a écrit :


mais non. Il s'agit que quand je vais visiter une page y'a pas cette page qui va me faire faire une connerie sur un autre site.


1) ça empecherait pas mal de trucs pratiques
2) même si le navigateur l'empechait, il suffit de changer le REFERER et envoyer ce qu'on veut... La sécurité est pas terrible.

Message cité 1 fois
Message édité par theredled le 31-01-2008 à 11:15:41

---------------
Contes de fées en yaourt --- --- zed, souviens-toi de ma dernière lettre. --- Rate ta musique
n°1679515
nraynaud
lol
Posté le 31-01-2008 à 11:14:35  profilanswer
 

lorill a écrit :

je pense que les navigateurs recents permettent de controller le onload pour eviter ca, puisque c'est le seul vrai soucis.
 
pas de faire un post d'un domaine a l'autre, mais de le faire sans interraction utilisateur.


ouais, enfin un observateur de clic sur un lien aussi ça peut le faire.


---------------
trainoo.com, c'est fini
n°1679516
nraynaud
lol
Posté le 31-01-2008 à 11:16:05  profilanswer
 

theredled a écrit :


1) ça empecherait pas mal de trucs pratiques
2) même si le navigateur l'empechait, il suffit de changer le REFERER et envoyer ce qu'on veut...


mais changer le referer est une action volontaire, ça se fait pas en cliquant innocemment sur un lien "ici y'adu cul".
j'crois qu'on parle pas du même côté du tuyau.


---------------
trainoo.com, c'est fini
n°1679519
theredled
● REC
Posté le 31-01-2008 à 11:20:39  profilanswer
 

nraynaud a écrit :


mais changer le referer est une action volontaire, ça se fait pas en cliquant innocemment sur un lien "ici y'adu cul".
j'crois qu'on parle pas du même côté du tuyau.


Tu peux très bien envoyer ta requete en POST côté serveur (via un GET "ya du cul" ), c'est un poil plus compliqué menfin celui qui veut peut, c'est pas un pauvre navigateur qui va arrêter le Jérôme Kerviel qui sommeille en moi :o

 

Donc ce serait une sécu inefficace (celui qui veut faire mal peut quand même) et chiante (celui qui en a vraiment besoin est emmerdé)


Message édité par theredled le 31-01-2008 à 11:21:24

---------------
Contes de fées en yaourt --- --- zed, souviens-toi de ma dernière lettre. --- Rate ta musique
n°1679520
lorill
Posté le 31-01-2008 à 11:22:27  profilanswer
 

mais non  [:jsuistropcon]

 

coté serveur, le vilain méchant ne connait pas la session de l'utilisateur, donc il peut tenter les POST qu'on veut, ca change rien.

Message cité 1 fois
Message édité par lorill le 31-01-2008 à 11:23:25
n°1679523
theredled
● REC
Posté le 31-01-2008 à 11:27:12  profilanswer
 

lorill a écrit :

mais non  [:jsuistropcon]  
 
coté serveur, le vilain méchant ne connait pas la session de l'utilisateur, donc il peut tenter les POST qu'on veut, ca change rien.


comprend pas

theredled a écrit :

Code :
  1. function fromPost($post, $files) {
  2.                 $this->num_set = $post['num_set'];
  3.  
  4.                 for ($this->els = array(), $i = 0; $i < count($post['texte']); $i++) {


Elle est où la syntax error là [:max evans] (censée être à la deuxième ligne)
 

Citation :

unexpected T_CONSTANT_ENCAPSED_STRING, expecting ',' or ';



[:icon3]


---------------
Contes de fées en yaourt --- --- zed, souviens-toi de ma dernière lettre. --- Rate ta musique
n°1679524
Profil sup​primé
Posté le 31-01-2008 à 11:28:20  answer
 

Le contenu de ce message a été effacé par son auteur

n°1679527
zapan666
Tout est relatif
Posté le 31-01-2008 à 11:29:57  profilanswer
 

theredled a écrit :

Code :
  1. function fromPost($post, $files) {
  2.                 $this->num_set = $post['num_set'];
  3.  
  4.                 for ($this->els = array(), $i = 0; $i < count($post['texte']); $i++) {


Elle est où la syntax error là [:max evans] (censée être à la deuxième ligne)
 

Citation :

unexpected T_CONSTANT_ENCAPSED_STRING, expecting ',' or ';



for (truc ; truc ; truc) (; a la place d'une virgule sur le separateur dans le for)


---------------
my flick r - Just Tab it !
n°1679528
masklinn
í dag viðrar vel til loftárása
Posté le 31-01-2008 à 11:31:12  profilanswer
 

zapan666 a écrit :


for (truc ; truc ; truc) (; a la place d'une virgule sur le separateur dans le for)


Nope, la "," c'est parce qu'il fait 2 affectations dans l'initialisation de son For, c'est bon ça :o


---------------
I mean, true, a cancer will probably destroy its host organism. But what about the cells whose mutations allow them to think outside the box by throwing away the limits imposed by overbearing genetic regulations? Isn't that a good thing?
n°1679529
theredled
● REC
Posté le 31-01-2008 à 11:31:44  profilanswer
 

zapan666 a écrit :


for (truc ; truc ; truc) (; a la place d'une virgule sur le separateur dans le for)


Non :o
Il ya bien trois ; la virgule sert à mettre plusieurs états de départs :o
 


---------------
Contes de fées en yaourt --- --- zed, souviens-toi de ma dernière lettre. --- Rate ta musique
n°1679532
theredled
● REC
Posté le 31-01-2008 à 11:34:56  profilanswer
 

Tin chui complètement bloqué par cette erreur from outta space [:ddr555]

 

edit : le pire étant que même en mettant un gros n'importe quoi 10 lignes avant, il ne voit toujours que cell-là [:le kneu]

Message cité 2 fois
Message édité par theredled le 31-01-2008 à 11:36:29

---------------
Contes de fées en yaourt --- --- zed, souviens-toi de ma dernière lettre. --- Rate ta musique
n°1679535
ratibus
Posté le 31-01-2008 à 11:40:09  profilanswer
 

theredled a écrit :

Tin chui complètement bloqué par cette erreur from outta space [:ddr555]
 
edit : le pire étant que même en mettant un gros n'importe quoi 10 lignes avant, il ne voit toujours que cell-là [:le kneu]


Et si tu sors le $this->els = array() du for ?


---------------
Mon blog
n°1679536
mIRROR
Chevreuillobolchévik
Posté le 31-01-2008 à 11:41:01  profilanswer
 

theredled a écrit :

Tin chui complètement bloqué par cette erreur from outta space [:ddr555]
 
edit : le pire étant que même en mettant un gros n'importe quoi 10 lignes avant, il ne voit toujours que cell-là [:le kneu]


 
bah ca veut dire que ton erreur est encore plus haut alors


---------------
« The enemy is the gramophone mind, whether or not one agrees with the record that is being played at the moment. » — George Orwell
n°1679538
theredled
● REC
Posté le 31-01-2008 à 11:41:46  profilanswer
 

ratibus a écrit :


Et si tu sors le $this->els = array() du for ?


Pareil. De toute façon l'erreur est détectée sur la ligne d'avant, donc a priori c'est soit là soit encore avant.


---------------
Contes de fées en yaourt --- --- zed, souviens-toi de ma dernière lettre. --- Rate ta musique
n°1679539
skeye
Posté le 31-01-2008 à 11:42:39  profilanswer
 

theredled a écrit :

Code :
  1. function fromPost($post, $files) {
  2.                 $this->num_set = $post['num_set'];
  3.  
  4.                 for ($this->els = array(), $i = 0; $i < count($post['texte']); $i++) {


Elle est où la syntax error là [:max evans] (censée être à la deuxième ligne)

 
Citation :

unexpected T_CONSTANT_ENCAPSED_STRING, expecting ',' or ';


 

je parie que l'erreur est au-dessus de tout ça...:o

Message cité 1 fois
Message édité par skeye le 31-01-2008 à 11:42:53

---------------
Can't buy what I want because it's free -
n°1679541
omega2
Posté le 31-01-2008 à 11:43:16  profilanswer
 

masklinn a écrit :


 [:prozac]  
 
GET est fait pour poser une question au système, un GET est considéré comme idempotent (et ça fait partie des specs HTTP), il peut être caché, préfetché, etc...
 
POST, PUT, DELETE, ... sont faits pour modifier le système, ne doivent pas être cachés (que ce soit par le navigateur, par les proxy ou par quoi que ce soit d'autres), ne doivent pas être préfetchés, ...


Oui ... et?
Pour mémoire, nraynaud essaye de nous expliquer pourquoi les navigateurs devrait empêcher l'envoie des données à un domaine autre que celui de la page courante quand on valide un formulaire de type post (voire ceux en get) . Les considérations du genre "oui, mais en post le proxy, il a pas le droit de mettre en cache la réponse du serveur" sont pour moi en dehors du contexte de cette discussion là. [:airforceone]  
 
En résumé : techniquement exact, mais hors sujet.

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  ..  462  463  464  ..  1454  1455  1456  1457  1458  1459

Aller à :
Ajouter une réponse
 

Sujets relatifs
blabla 3blabla 2
PUTAIN HARKO TU AS FERM2 BLABLA ![Beaucoup de blabla pour rien : post à effacer] Compiler .bat
variable1="blabla + variable2 +blala : c'est possible ??[PHP & regex] "blabla blabla file.ext?point=444 blabla" Recupérer 444
mail("celine@hotmail.com"," sujet","blabla"); pose une err ! Help[MySQL] WHERE 'blabla' compris dans le champ truc
[blabla@olympe] Le topic du modo, dieu de la fibre et du monde[PHP / BlaBla - limite]
Plus de sujets relatifs à : blabla@web


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)