Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
1067 connectés 

  FORUM HardWare.fr
  Programmation

  [COOKIES] Excès de zèle ou réel danger?

 


 Mot :   Pseudo :  
 
Bas de page
Auteur Sujet :

[COOKIES] Excès de zèle ou réel danger?

n°56674
gizmo
Posté le 31-08-2001 à 22:07:41  profilanswer
 

Je suis en train de faire un forum en php et donc je regarde un peu partout comment ca marche. Et j'ai remarqué que la plupart mettent un cookies pour reconnaitre la personne (normal). Mais la ou c'est bizarre, c'est qu'ils incluent aussi le password sous un forme cryptée, comme ici.
 
Alors ma question est: y a-t-il un intéret de cripter le password dans le cookie? sachant que si je copie le cookies ailleurs il marche et que le password préremplit dans les formulaire est le vrai password (donc lisible dans le code HTML).

mood
Publicité
Posté le 31-08-2001 à 22:07:41  profilanswer
 

n°56677
Sh@rdar
Ex-PhPéteur
Posté le 31-08-2001 à 22:23:22  profilanswer
 

le crypter évite (à mon humble avis) à qq'un de pouvoir le lire à l'insu de ton plein grè.
De toute façon rien n'empeche de refuser le cookie et de devoir saisir ton pseudo/mot de passe à chaque fois.


---------------
La musique c'est comme la bouffe, tu te souviens du restaurant dans lequel t'as bien mangé 20 ans plus tôt, mais pas du sandwich d'il y a 5 minutes :o - Plugin pour winamp ©Harkonnen : http://harko.free.fr/soft
n°56678
gizmo
Posté le 31-08-2001 à 22:26:35  profilanswer
 

bah oui, mais comme il est repris en clair dans le formulaire de post, ca sert a rien!

n°56681
Sh@rdar
Ex-PhPéteur
Posté le 31-08-2001 à 22:38:43  profilanswer
 

il est pas en clair (en tout cas pas ici) puisque c'est un champ password.


---------------
La musique c'est comme la bouffe, tu te souviens du restaurant dans lequel t'as bien mangé 20 ans plus tôt, mais pas du sandwich d'il y a 5 minutes :o - Plugin pour winamp ©Harkonnen : http://harko.free.fr/soft
n°56683
gizmo
Posté le 31-08-2001 à 22:44:15  profilanswer
 

et alors, tu fais view source et tu l'as... c'est pas difficile. Qualqu'un qui sait lire les cookie sait afficher le code HTML d'une page

n°56687
Sh@rdar
Ex-PhPéteur
Posté le 31-08-2001 à 22:52:15  profilanswer
 

putain jsuis trop crevé moa :sleep:  
alors le cryptage est peut être superflu mais ça sert à rien non plus de se faire chier à vouloir protéger ton forum autant que fort knox  :D  
le mieux serait de le protéger contre le flood (type le plus courant d'attaque), en vérifiant la page d'ajout, pour éviter le flood depuis un script externe.


---------------
La musique c'est comme la bouffe, tu te souviens du restaurant dans lequel t'as bien mangé 20 ans plus tôt, mais pas du sandwich d'il y a 5 minutes :o - Plugin pour winamp ©Harkonnen : http://harko.free.fr/soft
n°56694
barbarella
Posté le 01-09-2001 à 00:45:32  profilanswer
 

salut,
 
il existe une autre solution que les cookies du moins en grande partie et il faut saisir le passe au moins une fois pour l'ensemble du site.
 
Mais bon le propre de la sécurité c'est de ne rien dire, donc je me tais ;)

 

[edtdd]--Message édité par Barbarella--[/edtdd]

n°56708
gizmo
Posté le 01-09-2001 à 10:36:12  profilanswer
 

sh@rdar>> c'est pas pour le transformer en tour imprenable mais juste pour savoir si ca apportait un plus ou non. visiblement non, merci.
 
Barbarella>> oui, je sais, suffit de jouer avec les sessions.

n°56710
Sh@rdar
Ex-PhPéteur
Posté le 01-09-2001 à 10:46:31  profilanswer
 

les sessions avec un forum, rien de tel pour tout faire ramer......
surtout qu'en général c'est la partie la plus fréquentée d'un site, le serveur aura intérêt à suivre.


---------------
La musique c'est comme la bouffe, tu te souviens du restaurant dans lequel t'as bien mangé 20 ans plus tôt, mais pas du sandwich d'il y a 5 minutes :o - Plugin pour winamp ©Harkonnen : http://harko.free.fr/soft
n°56712
gizmo
Posté le 01-09-2001 à 10:57:38  profilanswer
 

ca bouffe tant que ca? plus que les accès aux db?

mood
Publicité
Posté le 01-09-2001 à 10:57:38  profilanswer
 

n°56713
Sh@rdar
Ex-PhPéteur
Posté le 01-09-2001 à 11:08:50  profilanswer
 

en fait le pb c'est que à chaque fois qu'un visisteur arrive sur ton site, le serveur doit vérifier/ouvrir/fermer une session, mais il délivre en plus les pages et envoie les requêtes au serveur BDD, tout ça ça bouffe des ressources si en plus t'as quelques centaines de visites simultanées, le serveur aura du mal à tout gérer.
 
on s'imagine à tort que les requêtes ralentissent, mais en général, elles sont plus rapides que tout les traitements PHP/ASP qui servent à traiter les résultats.
 
Ex : plutot que de faire des boucles while($val=mysql_fetch_array($Req)), essayes plutôt de faire une seule query SQl en CONCAT qui te sortira tous les résultats, gain de rapidité garanti !!


---------------
La musique c'est comme la bouffe, tu te souviens du restaurant dans lequel t'as bien mangé 20 ans plus tôt, mais pas du sandwich d'il y a 5 minutes :o - Plugin pour winamp ©Harkonnen : http://harko.free.fr/soft
n°56716
gizmo
Posté le 01-09-2001 à 11:20:08  profilanswer
 

oui, mais la mise en page de concat est assez limitée et ca ne se prête pas vraiment a un forum.

n°56721
Sh@rdar
Ex-PhPéteur
Posté le 01-09-2001 à 11:40:27  profilanswer
 

bin tu peux faire une mise en page exactement de la même façon qu'en traitant les lignes en boucle php, mais là la query te sors la ligne d'un coup.
 
un autre exemple : quand tu  mets les titres, messages et profils dans des tables séparées, tu aurais tendance à faire ça :
 
$Query = ("query qui récupère les messages" );
while ($Query......) {
  query qui récupère les profils;
  affichage des messages;
  affichage des profils;
}
 
eh bien tu peux optimiser le tout pour ne faire qu'une query et récupérer d'un coup le nom du profil qui a posté ton message.
ça donne une query comme ça :
 
SELECT * FROM forum_post LEFT JOIN forum_profils ON forum_profils.Auteur=forum_post.Auteur WHERE Pere=$post ORDER BY forum_post.Date
 
et là tu gagne encore du temps puisque les informations des deux tables sont sorties en une seule query.
jm'en va lancer un topic sur l'optimisation des query pour forum moi..


---------------
La musique c'est comme la bouffe, tu te souviens du restaurant dans lequel t'as bien mangé 20 ans plus tôt, mais pas du sandwich d'il y a 5 minutes :o - Plugin pour winamp ©Harkonnen : http://harko.free.fr/soft
n°56730
gizmo
Posté le 01-09-2001 à 12:29:01  profilanswer
 

non non, je fais pas comme indiqué plus haut, ni comme avec ta méthode. je fais bien un select mais sans joindre les 2 tables, comme ca je gagne encore du temps.

n°56732
Sh@rdar
Ex-PhPéteur
Posté le 01-09-2001 à 12:45:46  profilanswer
 

explique, je voudrais bien savoir moi :D


---------------
La musique c'est comme la bouffe, tu te souviens du restaurant dans lequel t'as bien mangé 20 ans plus tôt, mais pas du sandwich d'il y a 5 minutes :o - Plugin pour winamp ©Harkonnen : http://harko.free.fr/soft
n°56734
gizmo
Posté le 01-09-2001 à 13:06:19  profilanswer
 

simplement par SELECT noms_des_champs.nom_des_tables FROM nom_des_tables WHERE ...
 
Ainsi tu évites de créer une vue par une jointure, c'est du temps de gagné.

n°56738
Sh@rdar
Ex-PhPéteur
Posté le 01-09-2001 à 15:00:38  profilanswer
 

euh... c'est exactement la même chose, ta query est en fait un JOIN  :sarcastic:


---------------
La musique c'est comme la bouffe, tu te souviens du restaurant dans lequel t'as bien mangé 20 ans plus tôt, mais pas du sandwich d'il y a 5 minutes :o - Plugin pour winamp ©Harkonnen : http://harko.free.fr/soft
n°56741
gizmo
Posté le 01-09-2001 à 15:05:56  profilanswer
 

non, le résultat est le même, mais pas la manière de travailler. Jan un Join, il va crée un vue, donc une sorte de table fantome qui prend de la place mémoire. C'est utile si on a beaucoup de champs a vérifier avec plusieurs interactions, car alors la jointure est fait et il ne doit pas parcourir les table a chaque fois. Mais pour un forum ou tu ne sort pas plus de 20 réponses a la fois, cette manip est beaucoup plus lourde car elle joint la totalité des 2 tables, alors qu'on en utilise qu'une tout petite partie.

n°56749
Sh@rdar
Ex-PhPéteur
Posté le 01-09-2001 à 15:26:12  profilanswer
 

je me suis mal expliqué,en fait quand tu fais une sélection de champs  sur plus d'une table MySQL effectue un join (dixit la doc). Donc la manière (et le résultat) sont les mêmes  :D .
 
Par contre tu peux joindre les tables sans inclure tout les champs c'est de l'optimisation.


---------------
La musique c'est comme la bouffe, tu te souviens du restaurant dans lequel t'as bien mangé 20 ans plus tôt, mais pas du sandwich d'il y a 5 minutes :o - Plugin pour winamp ©Harkonnen : http://harko.free.fr/soft
n°56753
gizmo
Posté le 01-09-2001 à 15:29:54  profilanswer
 

:ouch: Ah bon, ca je savais pas, c'est pas comme ca dans toutes les DB en tout cas (Access par exemple). Bon dans ce cas, effectivement, ta méthode est mieux, je vais changer dans mon code.

n°56754
Sh@rdar
Ex-PhPéteur
Posté le 01-09-2001 à 15:32:19  profilanswer
 

on devrait faire un thème sur l'optimisation MySQL, mine de rien y a pas mal de fonctions peu utilisées qui évitent souvent des traitements lourds au niveau script.
 
idem concernant les types de champ, je crois qu'il y a un tutorial bien foutu sur phpfance.com


---------------
La musique c'est comme la bouffe, tu te souviens du restaurant dans lequel t'as bien mangé 20 ans plus tôt, mais pas du sandwich d'il y a 5 minutes :o - Plugin pour winamp ©Harkonnen : http://harko.free.fr/soft
n°56756
gizmo
Posté le 01-09-2001 à 15:34:57  profilanswer
 

ouais, moi je cherche désespérement une table qui donnerait pour des valeurs types (100 enregistrement de 10 champs par exemple) le nombre de cycle processeur et la taille mémoire utilisée.

n°56827
art_dupond
je suis neuneu... oui oui !!
Posté le 01-09-2001 à 18:12:04  profilanswer
 

Sh@rdar a écrit a écrit :

les sessions avec un forum, rien de tel pour tout faire ramer......
surtout qu'en général c'est la partie la plus fréquentée d'un site, le serveur aura intérêt à suivre.  




comment faut faire alors pour reconnaitre quelqu'un tout au long des pages ?

 

[edtdd]--Message édité par art_dupond--[/edtdd]


---------------
oui oui
n°56831
youdontcar​e
Posté le 01-09-2001 à 18:20:32  profilanswer
 

il reste la possibilité d'utiliser un cookie qui a la même durée de vie que celle du browser (pas de date d'expiration spécifiée).

n°56835
art_dupond
je suis neuneu... oui oui !!
Posté le 01-09-2001 à 18:24:03  profilanswer
 

oki merci
 
 
sinon ca m'interesserai le truc sur l'optimisation mysql


---------------
oui oui
n°56839
art_dupond
je suis neuneu... oui oui !!
Posté le 01-09-2001 à 18:32:52  profilanswer
 

au fait, c'est possible de savoir si le cookie a ete accepte ?


---------------
oui oui
n°56869
gizmo
Posté le 01-09-2001 à 20:11:51  profilanswer
 

oui, suffit d'intérogger une variable du cookie, si elle n'existe pas, c'est que le cookie a été refusé.

n°56873
art_dupond
je suis neuneu... oui oui !!
Posté le 01-09-2001 à 20:23:47  profilanswer
 

oki... :jap:


---------------
oui oui
n°56884
GhzMsnet
ma citation
Posté le 01-09-2001 à 22:58:43  profilanswer
 

Sh@rdar > n'hésites pas a faire ton topic "optimisation mysql "; ) ;) ;)


---------------
Venez participer au forum de Maxiservices.net
mood
Publicité
Posté le   profilanswer
 


Aller à :
Ajouter une réponse
  FORUM HardWare.fr
  Programmation

  [COOKIES] Excès de zèle ou réel danger?

 

Sujets relatifs
[HTML][javascript][PHP]enfin internet ;) choper les cookies des sites[ PHP - Cookies ] Je n'arrive pas à modifier un cookie !
cherche bouquin (reél ou onlin au format pdf) de prog.[Perl+Javascript] Cookies
[opengl]cree une texture en temp reel[access2000-asp] QQUN a t'il deja fait des graphes affichés tps reel..
[HTML/Javascript] Comment savoir si le client accepte les cookies ?Question pointue sur la durée de vie des Cookies.
vous avez parlé de cookies?vous avez parlé de cookies?
Plus de sujets relatifs à : [COOKIES] Excès de zèle ou réel danger?


Copyright © 1997-2022 Hardware.fr SARL (Signaler un contenu illicite / Données personnelles) / Groupe LDLC / Shop HFR