Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
3354 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2  3  4  5  6  7  8  9  10  11  12  13  14  15  16  17
Auteur Sujet :

La faille des forums presence pc enfin dévoilée!

n°579631
Gfreeman
http://www.FGFasp.com
Posté le 30-11-2003 à 19:40:38  profilanswer
 

Reprise du message précédent :

gizmo a écrit :


- le gain en BP est minime comparé au texte et aux images contenus dans un forum
- les adresses e-mail ne sont absolument pas cryptées, cela fait longtemps que les robot contournent ce genre de protection
- déléguer le travail des bbcode à du javascript, c'est prendre des risques supplémentaires.


-je ne parlais pas du tout des clients là :)
-euh les adresses emails sont cryptées :). Seule la page générée par le javascript (le résultat html) laisse voir le résultat non crypté. Après, je me doute que les robots analysent les résultats produit par le javascript (quoi que pas tous !), mais je ne connais pas de meilleur moyen de protéger les adresses emails, sauf par mot de passe peut être.....
 
- Sauf si tu contrôles correctement tout ce qui entre :/
 

gizmo a écrit :


Mais bon, au finish, tu fais comme tu veux hein...


 :whistle:  

mood
Publicité
Posté le 30-11-2003 à 19:40:38  profilanswer
 

n°579632
veryfree
Posté le 30-11-2003 à 19:40:51  profilanswer
 

gizmo a écrit :


risques de récupération de cookies contenant des passwords. Les utilisateurs ayant souvent tendance à réutiliser les mêmes password, cela peut donner des pistes aux cracker


ben les cookies sont recuperable via php aussi hein [:joce]

n°579634
Gfreeman
http://www.FGFasp.com
Posté le 30-11-2003 à 19:48:31  profilanswer
 

lol

n°579635
gizmo
Posté le 30-11-2003 à 19:48:55  profilanswer
 

ouais, mais je parle de récupération par un site tiers.

n°579638
veryfree
Posté le 30-11-2003 à 19:55:57  profilanswer
 

merci yvele [:kiki]

n°579641
gizmo
Posté le 30-11-2003 à 20:08:41  profilanswer
 

gfreeman a écrit :


-euh les adresses emails sont cryptées :). Seule la page générée par le javascript (le résultat html) laisse voir le résultat non crypté. Après, je me doute que les robots analysent les résultats produit par le javascript (quoi que pas tous !), mais je ne connais pas de meilleur moyen de protéger les adresses emails, sauf par mot de passe peut être.....


regarde juste ce petit lien, les robots actuelles utilisent des techniques similaires: http://forum.hardware.fr/forum2.ph [...] 099&cat=10

n°579644
antp
Super Administrateur
Champion des excuses bidons
Posté le 30-11-2003 à 20:17:02  profilanswer
 

Joce, si tu t'ennuies ça serait bien que les URL aient leurs params dans le même ordre partout, parce que quand on vire les params inutiles parfois on se fait avoir si le n° de page est pas à la fin par ex.
Faudrait aussi ne pas spécifier les params vide, ça ferait de plus belles URL :o


---------------
mes programmes ·· les voitures dans les films ·· apprenez à écrire
n°579647
Gfreeman
http://www.FGFasp.com
Posté le 30-11-2003 à 20:23:03  profilanswer
 

gizmo a écrit :


regarde juste ce petit lien, les robots actuelles utilisent des techniques similaires: http://forum.hardware.fr/forum2.ph [...] 099&cat=10


merci. Pour ce genre de technique, je m'en douté, mais comme le dis une personne dans le post, il n'existe aucun moyen de vraiment protéger le contenu d'une page html, même avec des techniques évoluées. On peu juste essayer de cacher un minimum certaines données.


Message édité par Gfreeman le 30-11-2003 à 20:24:12
n°579649
gizmo
Posté le 30-11-2003 à 20:23:58  profilanswer
 

tout à fait. Mais je ne pense pas que cela vaille la peine de faire tout ce cryptage s'il est aussi facilement contourné.

n°579798
joce
Architecte / Développeur principal
"BugHunter"
Posté le 30-11-2003 à 22:20:42  profilanswer
 

antp a écrit :

Joce, si tu t'ennuies ça serait bien que les URL aient leurs params dans le même ordre partout, parce que quand on vire les params inutiles parfois on se fait avoir si le n° de page est pas à la fin par ex.
Faudrait aussi ne pas spécifier les params vide, ça ferait de plus belles URL :o

je m'ennuie pas :p

mood
Publicité
Posté le 30-11-2003 à 22:20:42  profilanswer
 

n°579805
Harkonnen
Modérateur
Un modo pour les bannir tous
Posté le 30-11-2003 à 22:24:43  profilanswer
 

joce a écrit :

je m'ennuie pas :p


je veux bien le croire, avec une telle passoire à maintenir


---------------
J'ai un string dans l'array (Paris Hilton)
n°579817
*syl*
--> []
Posté le 30-11-2003 à 22:44:35  profilanswer
 

Harkonnen a écrit :


je veux bien le croire, avec une telle passoire à maintenir

Harko qui parle de maintenance avec ses programmes en assembleur, on aura tout vu ! [:ddr555]

n°579826
Harkonnen
Modérateur
Un modo pour les bannir tous
Posté le 30-11-2003 à 22:52:49  profilanswer
 

*Syl* a écrit :

Harko qui parle de maintenance avec ses programmes en assembleur, on aura tout vu ! [:ddr555]  


je fais jamais de maintenance dessus, ils marchent du 1er coup [:sinclaire]


---------------
J'ai un string dans l'array (Paris Hilton)
n°579832
joce
Architecte / Développeur principal
"BugHunter"
Posté le 30-11-2003 à 22:56:41  profilanswer
 

Harkonnen a écrit :


je veux bien le croire, avec une telle passoire à maintenir

Je suis troll proof [:spamafote]

n°579843
antp
Super Administrateur
Champion des excuses bidons
Posté le 30-11-2003 à 23:06:50  profilanswer
 

Tant que t'es là, une réflexion très juste à propos des sondages, et qui explique pourquoi certains font des sondages foireux :
http://forum.presence-pc.com/forum [...] 443&cat=11
T'avais bu quoi le jour où t'as écrit les textes utilisés dans le formulaire de sondage ? :D


---------------
mes programmes ·· les voitures dans les films ·· apprenez à écrire
n°579850
Taiche
(╯°□°)╯︵ ┻━┻
Posté le 30-11-2003 à 23:12:53  profilanswer
 

Harkonnen a écrit :


je fais jamais de maintenance dessus, ils marchent du 1er coup [:sinclaire]


On l'a bien vu lors des démos de tes bots :jap:


---------------
Everyone thinks of changing the world, but no one thinks of changing himself  |  It is the peculiar quality of a fool to perceive the faults of others and to forget his own  |  Early clumsiness is not a verdict, it’s an essential ingredient.
n°579851
Harkonnen
Modérateur
Un modo pour les bannir tous
Posté le 30-11-2003 à 23:14:36  profilanswer
 

Taiche a écrit :


On l'a bien vu lors des démos de tes bots :jap:


celui en asm marchait nickel, c'est celui en C# qui foirait [:sinclaire]
ça faisait partie de mes 1ers projets perso faits en C#, il était donc largement perfectible


---------------
J'ai un string dans l'array (Paris Hilton)
n°579853
chrisbk
-
Posté le 30-11-2003 à 23:16:02  profilanswer
 

ah non pitié, pas encore les bots [:sisicaivrai]

n°579856
veryfree
Posté le 30-11-2003 à 23:22:47  profilanswer
 

[:ddr555]

n°579906
benou
Posté le 01-12-2003 à 00:14:04  profilanswer
 

chrisbk a écrit :

ah non pitié, pas encore les bots [:sisicaivrai]


surtout pas quand Joce traine dans les parages [:cupra]


---------------
ma vie, mon oeuvre - HomePlayer
n°579990
joce
Architecte / Développeur principal
"BugHunter"
Posté le 01-12-2003 à 08:40:01  profilanswer
 

Mr yvele a écrit :


et il faudrais aussi virer ce password hashé de la source!! :D  
et surtout, nous expliquer à quoi il sert!!  :D  :D  :D  


ou ca ?
lequel ?
:o

n°579993
*syl*
--> []
Posté le 01-12-2003 à 08:47:25  profilanswer
 

joce a écrit :


ou ca ?
lequel ?
:o

:heink:

n°580034
Mr yvele
yvele n'est plus.
Posté le 01-12-2003 à 10:21:19  profilanswer
 

joce a écrit :


ou ca ?
lequel ?
:o


 
 [:extazaille] [:rofl]
 
 
 
ben ici :
http://forum.hardware.fr/profilebd [...] ce=&edit=1
 

<input type="hidden" name="pseudo" value="mr yvele">
              <input type="hidden" name="password" value="truc_qui_ressemble_a_mon_password_hashé">


 
en fait c'est le password hashé, exactement le meme qui est dans le cookie! donc si on arrive à lire la source, on peu en faire un cookie! [:yvele]


Message édité par Mr yvele le 01-12-2003 à 10:22:10

---------------
yvele n'est plus.
n°580043
forummp3
@@@@@@@@@@@@@ @@@@@@@@@@@@@@@@
Posté le 01-12-2003 à 10:31:36  profilanswer
 

Mr yvele a écrit :


 
 [:extazaille] [:rofl]
 
 
 
ben ici :
http://forum.hardware.fr/profilebd [...] ce=&edit=1
 

<input type="hidden" name="pseudo" value="mr yvele">
              <input type="hidden" name="password" value="truc_qui_ressemble_a_mon_password_hashé">


 
en fait c'est le password hashé, exactement le meme qui est dans le cookie! donc si on arrive à lire la source, on peu en faire un cookie! [:yvele]

ou bien tu le "decrypte" puisque il est encodé en base 64  :whistle:


---------------
lecteur mp3 yvele's smilies jeux de fille
n°580176
ratibus
Posté le 01-12-2003 à 11:12:31  profilanswer
 

Salut
 
Pour les sites multilangues (et toutes les applications multilangues, c'est pas dédié au net uniquement), y a des choses toutes faites qui existent et qui sont dédiés à ça => gettext

n°580346
joce
Architecte / Développeur principal
&#034;BugHunter&#034;
Posté le 01-12-2003 à 12:50:06  profilanswer
 

Mr yvele a écrit :


 
 [:extazaille] [:rofl]
 
 
 
ben ici :
http://forum.hardware.fr/profilebd [...] ce=&edit=1
 

<input type="hidden" name="pseudo" value="mr yvele">
              <input type="hidden" name="password" value="truc_qui_ressemble_a_mon_password_hashé">


 
en fait c'est le password hashé, exactement le meme qui est dans le cookie! donc si on arrive à lire la source, on peu en faire un cookie! [:yvele]


ah oui j'avais oublié de le virer, c'est fait maintenant :o

n°580409
Mr yvele
yvele n'est plus.
Posté le 01-12-2003 à 14:12:29  profilanswer
 

yeah forum is blindé!  [:extazaille]  
 
(pour l'instant [:cupra])


---------------
yvele n'est plus.
n°580411
orazur
Posté le 01-12-2003 à 14:14:40  profilanswer
 

j'ai une question ; pokoa dans l'url les parametres vides sont spécifiés ? ca fait du travail en plus pour rien :heink:

n°580443
impulse
Posté le 01-12-2003 à 14:47:38  profilanswer
 

ratibus a écrit :

Salut
 
Pour les sites multilangues (et toutes les applications multilangues, c'est pas dédié au net uniquement), y a des choses toutes faites qui existent et qui sont dédiés à ça => gettext


 
+1
 
Gettext est utilisé dans pas mal d'appli open source je crois. C'est vraiment pas compliqué a utiliser en PHP.

n°580446
the real m​oins moins
Posté le 01-12-2003 à 14:51:09  profilanswer
 

impulse a écrit :


 
+1
 
Gettext est utilisé dans pas mal d'appli open source je crois. C'est vraiment pas compliqué a utiliser en PHP.

un poil chiant pour generer les fichiers de langues quand meme
ça serait pas un peu hors sujet là :heink:


---------------
Hey toi, tu veux acheter des minifigurines Lego, non ?
n°580459
drasche
Posté le 01-12-2003 à 14:58:25  profilanswer
 

sur 9 pages, combien sont hors sujet? :D
 
on devrait limite garder le topic pour relater les bugs du beta test permanent que constitue ce forum :o


---------------
Whichever format the fan may want to listen is fine with us – vinyl, wax cylinders, shellac, 8-track, iPod, cloud storage, cranial implants – just as long as it’s loud and rockin' (Billy Gibbons, ZZ Top)
n°580496
joce
Architecte / Développeur principal
&#034;BugHunter&#034;
Posté le 01-12-2003 à 15:43:09  profilanswer
 

orazur a écrit :

j'ai une question ; pokoa dans l'url les parametres vides sont spécifiés ? ca fait du travail en plus pour rien :heink:

c'est plutot regarder si chaques parametres n'est pas vide qui prendrait du temps

n°580498
Harkonnen
Modérateur
Un modo pour les bannir tous
Posté le 01-12-2003 à 15:44:33  profilanswer
 

joce a écrit :

c'est plutot regarder si chaques parametres n'est pas vide qui prendrait du temps


au fait, t'as backporté tes modifs sur clubic ou pas ? parce qu'apparemment là bas, ils ont encore les splits, ils ont pas la réponse rapide, etc...

n°580508
the real m​oins moins
Posté le 01-12-2003 à 15:49:51  profilanswer
 

joce a écrit :

c'est plutot regarder si chaques parametres n'est pas vide qui prendrait du temps

[:ula]mon dieu, 2 petits if [:totoz]
 
en attendant, en passant tous ces parametres inutiles, c'est pas ton script php, mais l'interpreteur qui perd du temps en parsing :hello:


---------------
Hey toi, tu veux acheter des minifigurines Lego, non ?
n°580509
Mr yvele
yvele n'est plus.
Posté le 01-12-2003 à 15:49:55  profilanswer
 

Harkonnen a écrit :


au fait, t'as backporté tes modifs sur clubic ou pas ? parce qu'apparemment là bas, ils ont encore les splits, ils ont pas la réponse rapide, etc...


 
[:power666]


---------------
yvele n'est plus.
n°580534
drasche
Posté le 01-12-2003 à 16:00:44  profilanswer
 

moins moins a écrit :

[:ula]mon dieu, 2 petits if [:totoz]
 
en attendant, en passant tous ces parametres inutiles, c'est pas ton script php, mais l'interpreteur qui perd du temps en parsing :hello:


chuis d'accord avec Moins Moins, un test en lecture vaut mieux que l'écriture directe et brutale.


---------------
Whichever format the fan may want to listen is fine with us – vinyl, wax cylinders, shellac, 8-track, iPod, cloud storage, cranial implants – just as long as it’s loud and rockin' (Billy Gibbons, ZZ Top)
n°580540
joce
Architecte / Développeur principal
&#034;BugHunter&#034;
Posté le 01-12-2003 à 16:03:02  profilanswer
 

the real moins moins a écrit :

[:ula]mon dieu, 2 petits if [:totoz]
 
en attendant, en passant tous ces parametres inutiles, c'est pas ton script php, mais l'interpreteur qui perd du temps en parsing :hello:

un if pour chaque parametre.
Et honnetement je prefere que ce soit l'interpreteur de chacun qui parse que le serveur qui fasse le boulot pour les xxx connectes :o

n°580547
H4dd3R
Q2
Posté le 01-12-2003 à 16:07:22  profilanswer
 

+1 ;)


---------------
Athlon64 s754 10*200MHz - R9800Pro - 512MB DDR200MHz - ZX6RR - Q2[SupOp] - Tutorial Video: multilangues, multisstitres
n°580551
the real m​oins moins
Posté le 01-12-2003 à 16:11:05  profilanswer
 

joce a écrit :

un if pour chaque parametre.
Et honnetement je prefere que ce soit l'interpreteur de chacun qui parse que le serveur qui fasse le boulot pour les xxx connectes :o

l'interpreteur php il est sur le serveur, que je sache :bounce:


---------------
Hey toi, tu veux acheter des minifigurines Lego, non ?
n°580556
gizmo
Posté le 01-12-2003 à 16:12:50  profilanswer
 

joce a écrit :

un if pour chaque parametre.
Et honnetement je prefere que ce soit l'interpreteur de chacun qui parse que le serveur qui fasse le boulot pour les xxx connectes :o


euh... quand -- parle d'interpréteur, je crois deviner qu'il parle de l'interpréteur  sur le serveur qui doit se créer autant de variables vides qu'il n'y a de paramètres dans l'URL :o
 
[:benou_grilled]


Message édité par gizmo le 01-12-2003 à 16:13:10
n°580563
joce
Architecte / Développeur principal
&#034;BugHunter&#034;
Posté le 01-12-2003 à 16:15:49  profilanswer
 

gizmo a écrit :


euh... quand -- parle d'interpréteur, je crois deviner qu'il parle de l'interpréteur  sur le serveur qui doit se créer autant de variables vides qu'il n'y a de paramètres dans l'URL :o
 
[:benou_grilled]

au temps pour moi :o
ba je prefere creer des variables vides que de me bouffer des if [:mmmfff]

mood
Publicité
Posté le   profilanswer
 

 Page :   1  2  3  4  5  6  7  8  9  10  11  12  13  14  15  16  17

Aller à :
Ajouter une réponse
 

Sujets relatifs
[Linux] Tester la presence d'un fichierVérifier la présence d'un cookie dans une page appelée par un include.
[Java] déterminer la présence de certains caractères dans un Stringregexp: recherche la présence de n mots dans une chaine
faille de sécurité dans mon script PhpWebGalleryHacking et faille de sécurité MySQL, aidez-moi à me protéger.
[Divers] C combien un forum Présence PC ?Recherche présence d'une variable
Certains Webmasters ont la tête dans les nuages... Faille inside[Java] Détecter la présence du JRE de Sun
Plus de sujets relatifs à : La faille des forums presence pc enfin dévoilée!


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)