Forum |  HardWare.fr | News | Articles | PC | S'identifier | S'inscrire | Shop Recherche
3854 connectés 

 


 Mot :   Pseudo :  
 
 Page :   1  2
Page Suivante
Auteur Sujet :

[PHP] sécuriser après LOGIN/MDP, méthodes, témoignages?

n°89327
gizmo
Posté le 15-01-2002 à 11:07:20  profilanswer
 

Reprise du message précédent :
puisqu'on vous a expliquez plus haut que les cookies c'est pas une méthode sure... :sarcastic:

mood
Publicité
Posté le 15-01-2002 à 11:07:20  profilanswer
 

n°89411
k666
dites non à petitmou
Posté le 15-01-2002 à 13:15:49  profilanswer
 

oué
c pour ça que .... voilà quoi ....
c quoi une méthode sûre? comment faire? (paskà la base c ça la question hein et pas l'utilisation des cookies ;) )


---------------
mangez du mozilla c le futur, c votre DESTIN ! http://www.mozilla.org/releases/
n°89434
kileak2
Posté le 15-01-2002 à 13:43:24  profilanswer
 

k666 a écrit a écrit :

oué
c pour ça que .... voilà quoi ....
c quoi une méthode sûre? comment faire? (paskà la base c ça la question hein et pas l'utilisation des cookies ;) )  




 
Ben ya bien un moyen de crypter le cookie non ?
 
Mais sinon si l'user se fait hacker, je vois pas bien comment toi en tant que webmaster, tu peux protéger l'user ?!
 
mais peut etre me trompe je !  :)

n°89435
k666
dites non à petitmou
Posté le 15-01-2002 à 13:48:55  profilanswer
 

nan!
je m'en fous un peu de l'user ;)
 
ce que je veux, c lui garantir, qu'avec son LOGIN et son MOT DE PASSE,
ce sera que lui qui accèdera à l'administration de SON site


---------------
mangez du mozilla c le futur, c votre DESTIN ! http://www.mozilla.org/releases/
n°89438
k666
dites non à petitmou
Posté le 15-01-2002 à 13:52:42  profilanswer
 

et pour le cryptage du cookie
bin
c éventuellement possible
j'avais pensé à  
 
générer un chiffre aléatoire
l'insérer dans la base ainsi qu ela date de création
le mettre dans la session du keumé
une fois que sa session se finit le chiffre est effacé de la base


---------------
mangez du mozilla c le futur, c votre DESTIN ! http://www.mozilla.org/releases/
n°89476
stef_dober​mann
Personne n'est parfait ...
Posté le 15-01-2002 à 15:10:50  profilanswer
 

faut pas être parano kan meme   :pt1cable:  
non pas que ton site n'as d'intéret pour les hackers, mais
qu'avec un cookie de session (cookies qui se met sur le pc de l'user et qui se detrui (en programmation cela revient à ne rein mettre à l'intérieur) kan celui-ci ferme son navigateur
 
Ensuite en ce ki concerne le login/passe ya pas de probleme tu le conparer avec un enregistrement dans une bdd, en plus avec un changement de login/passe tous x mois ca le sécurise à fond
va voir le site http://www.postemploi.com
il utilise ce systeme, et ya aucun problème  (du moins depuis maitenant :D )
 
PS : ce cookies est générer dynamiquement avec les données de la bdd donc quasi inviolable (pourquoi quasi car en informatique RIEN n'est inviolable, la seule chose qui intervient c la temps que va mettre le hacker pour trouver une solution  :hap: )
 
 
ensuite je me permettrait de prendre une partie de la phrase de Max Evans

Citation :

<?
Pour chacune de tes pages securisées, tu mets ca  TOUT EN HAUT :
 
if (!$HTTP_COOKIE_VARS["login"] && !$HTTP_COOKIE_VARS["pass"])
{
echo "fo vous identifier";
exit;
}
?>


Cela fonctionne à merveille  :D  
Je l'utilise depuis des années  :lol:  
 
Ensuite  
tu à écris ce topic pour, je site

Citation :

salut,
voilà, j'aimerai faire ce topic pour savoir quelles sont les méthodes les plus sûres pour sécuriser une partie d'un site web, par exemple l'administration d'un site de e-commerce    


 
j'insiste sur "une partie d'un site internet"
 
c a dire que seul un groupe restrint de personnes seront au courants donc si tu donne comme adresse  
http://www.monsite.com/admin_monsite/login.php par exemple
seul le groupe restrint de personne connaitra cette adresse
donc personne ne soupsonnera que ce site puisse s'administrer directement en ligne  :D et voila tu as un systéme quasi ultra-sécurisé
Voici la proposition que j'utilise pour plusieurs sites internet qui sont à haut to de fréquentation

 

[edtdd]--Message édité par SteF_DOBERMANN--[/edtdd]


---------------
Tout à commencé par un rêve...
n°89481
ethernal
Chercheur de vérité...
Posté le 15-01-2002 à 15:28:06  profilanswer
 

SteF_DOBERMANN a écrit a écrit :

 
 
ensuite je me permettrait de prendre une partie de la phrase de Max Evans

Citation :

<?
Pour chacune de tes pages securisées, tu mets ca  TOUT EN HAUT :
 
if (!$HTTP_COOKIE_VARS["login"] && !$HTTP_COOKIE_VARS["pass"])
{
echo "fo vous identifier";
exit;
}
?>






 
pas bon ça, les sessions oui, renvoyer le login+pwd à chaque accès de page, ça devient trop facile de l'intercepter ;)
Si tu le fais qu'une fois lors de l'établissement de la session, tu limites déjà les dégats

n°89514
stef_dober​mann
Personne n'est parfait ...
Posté le 15-01-2002 à 16:04:53  profilanswer
 

:ouch: j'ai une grosse connerie la :ouch:
il faut renvoi un autre cookies qui posséde une chaine aléatoire
et faire les controle dessus,
 
la je crois que c'est mieux :D


---------------
Tout à commencé par un rêve...
n°89567
k666
dites non à petitmou
Posté le 15-01-2002 à 16:48:47  profilanswer
 

donc:
récapitulons ;)
 
 
le mec arrive à l'accueil sans rien:
 
il tape le BON login/mdp et donc une page ki vérifie ça, lui met un cookie de session avec une variable à valeur aléatoire qui doit être matchée entre  
 
*le serveur (via une bdd ou autre système???)
et
*le cookie session
 
et donc le serveur sait que qui possède ce cookie session avec cette valeur là, a le droit d'accès;
 
premier doute donc:
 
-comment gérer le fait qu'il y aie plusieurs utilisateurs connectés au même moment?
 
-quand effacer cette valeur du serveur?
 
-comment protéger l'envoi du login/mdp via une requête http (donc trackable?)
 
-comment empêcher quelqu'un qui testerait toutes les combinaisons possibles de login/mdp jusqu'à avoir la bonne?
 
?????
voilà, mes questions sont sympa non?


---------------
mangez du mozilla c le futur, c votre DESTIN ! http://www.mozilla.org/releases/
n°89618
stef_dober​mann
Personne n'est parfait ...
Posté le 15-01-2002 à 17:51:26  profilanswer
 

Citation :


-comment gérer le fait qu'il y aie plusieurs utilisateurs connectés au même moment?


tu génere plusiqur variable de séssions
 

Citation :


-quand effacer cette valeur du serveur?


quand l'utilisateur se déconnect
 
[/quote]
-comment protéger l'envoi du login/mdp via une requête http (donc trackable?)

Citation :


aucune idée
 
[quote]
-comment empêcher quelqu'un qui testerait toutes les combinaisons possibles de login/mdp jusqu'à avoir la bonne?


tu met un compteur au bouit de 3 essais tu stop le test sur ce login  
 

Citation :


????
voilà, mes questions sont sympa non?  


surtout chiante, mais c koi que te fais? un site pour la banque de france ou juste pour 2 utilisateur par jour?


---------------
Tout à commencé par un rêve...
mood
Publicité
Posté le 15-01-2002 à 17:51:26  profilanswer
 

n°89707
k666
dites non à petitmou
Posté le 15-01-2002 à 21:17:24  profilanswer
 

bin un site pour des  tétards qu je connais pas encore,
mais faut que ce soit sür,
et en fait c que à but pédagogique,
et pour trouver une technique infaillible,
en général je suis assez parano et donc là je veux trouver mon psychologue,
je veux trouver la façon la moins onéreuse et la plus sûre pour créer une interface d'amdinistration de quoi que ce soit,
un truc à mettre, après, un peu partout


---------------
mangez du mozilla c le futur, c votre DESTIN ! http://www.mozilla.org/releases/
n°89711
stef_dober​mann
Personne n'est parfait ...
Posté le 15-01-2002 à 21:23:21  profilanswer
 

ok
en info rien n'est infaîble
donc à un moment donnée il faut tranché


---------------
Tout à commencé par un rêve...
n°89734
Max Evans
Posté le 15-01-2002 à 22:44:10  profilanswer
 

C kler que rien n'est infaillible ! ;)
Sinon, tu peux essayer de faire un truc k'on voit courament :
Kand vas sur une page, y a une fenetre qui s'ouvre et qui te demande un login et mot de passe ; si tu rentres au PIF, ca te redirige vers une page d'erreur ! ;)
Si tu vois pas ce ke je veux dire, tu peux aller ici : http://phpmyadmin1-2.free.fr/phpMyAdmin/
 
@+ ;)


---------------
Envie d'un bol d'air ? Traxxas Revo 3.3
mood
Publicité
Posté le   profilanswer
 

 Page :   1  2
Page Suivante

Aller à :
Ajouter une réponse
 

Sujets relatifs
[PHP] Besoin d'aide sur une regexp[PHP] Initiation ! Je cherche des sites proposant exemple....
[PHP] Jointures ![PHP] Insérer une chaine au début d'un fichier (clareté inside!)
[PHP] Comment envoyer un fichier sur le server?[PHP]Identification
Je cherche un bon livre sur le PHP[PHP] J'ai 5 mois pour devenir operationnel, avec quel livre ?
PHP c pas mon copain !![PHP] resizing bizarre
Plus de sujets relatifs à : [PHP] sécuriser après LOGIN/MDP, méthodes, témoignages?


Copyright © 1997-2025 Groupe LDLC (Signaler un contenu illicite / Données personnelles)