Accueil > Forum > > > > Sécurisation d'un site
Sécurisation d'un site
dimanche 16 juillet 2006 à 19:04:28 |
Sécurisation d'un site

pierre130000
|
Bonjour, Je cherche actuellement des documentations poussées sur la sécurisation des sites en PHP. Je dois livrer d'ici deux mois un gros site que les clients considèrent comme potentiellement 'sensible' en tous cas attaquables par des sociétés qui n'ont pas interêt à voir naître ce site. J'ai pas trouvé de trucs très intéressant avec mon ami google. Ou peut-être qu'un mec qui s'y connait en hack veut venir forcer le site pour tester? Merci de votre aide.
|
|
dimanche 16 juillet 2006 à 20:22:31 |
Re : Sécurisation d'un site

davwart
|
je crains que "securiser un site web" soit en soi un domaine à part entiere. Si le site est réellement sensible, ça va etre dur, en 2 mois, de le sécuriser si tu n'as pas de bases solide en sécurité des serveurs WEB et des failles possibles dans les codes PHP.
------------------------------------- Les ordinateurs, plus on s'en sert moins, moins ça a de chance de mal marcher. [Les Shadoks]
|
|
lundi 17 juillet 2006 à 09:35:22 |
Re : Sécurisation d'un site

malalam
|
Hello,
et puis, sans savoir ce que fera ce site, ça va être difficile. Dis en un peu plus stp.
|
|
lundi 17 juillet 2006 à 18:23:41 |
Re : Sécurisation d'un site

pierre130000
|
OK. Déjà merci de vos réponses. En fait il s'agit de trois sites hébergés sur le même serveur (même si j'aurais préféré séparer la régie pub...) Caractéristiques des 2 premiers sites: -forum -Annonces d'emploi -Messagerie (style privée interne au site pas question de mail) -Profils persos avec hébergement d'avatars et cie, presque tout le site nécessite une identification, j'ai utilisé les sessions. + 3ème régie pub, là j'ai utilisé phpadsnew sinon le prix allait exploser leur budget initial. Mais ça fonctionnera uniquement en interne ( pas d'affiliation avec des sites tiers). Le forum n'est pas un phpBB, je l'ai developpé tout seul comme un grand. Tout marche sur le principe de librairies de fonctions que j'appelle en fonction du test d'identification fait sur chaque page. En gros si l'identification échoue, le script appelle la fonction connexion_membres() et si elle réussit la fonction afficher_la_vraie_page(). Pas de variables sensibles dans les URL. Pas d'include() avec des variables. Pas de possibilité d'executer du code en postant un message (c'est déjà ça!). Sinon je vous filerai bien une UrL mais c'est secret-défense, donc je me ferais taper sur les doigts. Pour la partie serveur WEB, c'est pas moi qui m'en occupe ils ont un gars pour ça. Espérons qu'il soit pas neuneu (il fonctionne avec des serveurs windows, chut j'ai rien dit). Je crois que c'est plus un coup de stress car ils m'ont mis la pression sur le coté sécurité, mais généralement je fais tester mes sites par un copain qui est un gentil hacker et ca tient le choc, peut-etre il est moins doué que ce que je pense, mais là il est en vacances. (sur mon serveur je précise...). Y'a-t-il des trucs auxquels il faut particulièrement faire attention? Et phpadsnew a-t-il des trous bien connus? Merci de votre aide.
|
|
lundi 17 juillet 2006 à 19:03:25 |
Re : Sécurisation d'un site

wizad
|
Je fait apporter mon point de vue qui ici présent n'engage que moi.
Concernant phpadsnew je ne le connait pas particulièrement mais je vais t'apporter un réponse plus global : il existe des defaults quand à utilisé dans le cadre d'un site web des scripts diffusé au grand public : la possibilité pour n'importe quel pirate de comprendre le fonctionnement et de repéré (plus facilement) certaine faille. Dans un code maison (bien codé avec notamment un esprit de sécurité du début à la fin) il est plus difficile (mais jammais impossible) pour un pirate d'assimiler pleinement les stratégie misent en place et de les contourner. Par contre un code maison risque plus dans un volonté d'embrouiller d'éventuels pirates de devenir un shéma d'uzine à gaz avec des failles béante. D'ou la réponse de Davwart : la sécurité informatique (quelque soit l'application de celle ci) est un domaine à part entière.
Une bonne méthode selon moi est de définir de façon trés précise dés le départ le cahier de charges de la sécurité à appliquer au projet qu'il s'agisse de la création d'une application au de la mise en place d'une infrastructure d'entreprise.
Il faut aussi faire trés attention dans sa façon de faire les choses : une application ou la sécurité est prise en compte et mise en place dés le départ et tout au long du développement aura plus de chance de tenir face aux attaques qu'une application programmé puis sécurisé (à la manière de rustine) une fois le développement effectué (petit ajout : éviter les technique bidouille dont la solidité est difficilement évaluable, à moins d'être un exper en cryptage, sécurisation et mathématique, et oui, et encore pour rivaliser avec des techniques de sécurisation éprouvé par des dizaines de personnes il y a beaucoup de travail).
En espérant t'avoir aider et renseigné au moins en partit.
-- William POTTIER, developpeur freelance
|
|
dimanche 6 août 2006 à 18:45:02 |
Re : Sécurisation d'un site

psykocrash
|
Je vais te donner un conseil, mais aussi simple qu'il puisse paraitre, c'est grâce à ça que je ne me fait jamais pirater mes sites web : Il faut toujours vérifier que l'utilisateur a le droit d'être là où il est et qu'il a le droit de faire ce qu'il fait.Ne te dis jamais que tu as déjà effectué une vérification et que tu peux le laisser faire ce qu'il veux. Fait des vérifications de temps en temps, contrôle toujours le contenu de tes variables, fait toujours un htmlspecialchars() avant de les afficher et un mysql_real_escape_string() avant d'utiliser une valeur dans une requete sql. En cas de doute, il est toujours préférable d'interdire et perdre un peut de temps, plutôt que d'autoriser et de ne pas pouvoir revenir en arrière. C'est des choses qui paraissent évidente et c'est pourtant souvent là que les erreurs sont commises. Ah une dernière chose, si tu as le temps, écrit sur une feuille les règles de sécurité que tu pense avoir mis en place, et après vérifit point par point si elles ont été appliquées partout. En général on a des surprises avec ça ;)
|
|
Cette discussion est classée dans : site, sécurisation
Répondre à ce message
Sujets en rapport avec ce message
sécurisation mon site [ par matnov ]
bonjour, voici un script qui (include) des pages dans une pseudo frame.mon problème c'est la sécurisation du site, car j'ai vu sur le web qu'avec if(i
Communication entre un site et une BDD distante [ par romain44444 ]
Bonjour...Ouh làlà, mon premier post, faut que je fasse gaffe...Alors voilà mon problème : j'ai un site central (site client) qui va effectuer des req
Interdire deux fois le même nom ou autre [ par Also know as ]
Bonjour,Je suis débutant en php.Voilà, je suis en train de travailler sur la création d'accés pour mon site Internet.Pour le moment je suis au tout dé
chmod sous XP [ par sazerty ]
Bonjour,Ca fais plusieurs jours maintenant ke je cherche une solution a mon probleme mais sans succes... :(j'ai installer Apache/2.0.49 (Win32) PHP/5.
CHMOD Apache sous XP [ par sazerty ]
Bonjour,Ca fais plusieurs jours maintenant ke je cherche une solution a mon probleme mais sans succes... :(j'ai installer Apache/2.0.49 (Win32) PHP/5.
idee pour site [ par stequer ]
salut tous le monde je vient de finir mon site et je rechcher actuellement des idée pour le completer alors si vous aver des remarque n'hésiter pas a
Faire un site en php pour les nuls!! [ par M0rph3usfrommatrix ]
Je suis debutant dans la progra PHP et je comprends pas exactement!Comment on peu faire un appel de lien avec PHP alors qu'aucune formule n'existe?!Là
mettre de la radio sur son site web perso [ par amaew ]
slt, je suis nouveau et j'essaie de faire mon premier site web. J'aimerai mettre de la radio dessus et que le visiteurs puisse choisir celle qu'il veu
mot de passe [ par stequer ]
voila je rechecher un srcipt pour securiser ma parti menbre de mon site j ai deja une base de donner pseudo et code pour la gestion des utilisateur et
Une tit problème qui me tracasse... [ par otium ]
Bonjour Est ce que quelqu'un pourrait me dire comment faire pour intégrer un script php à l'intérieur d'un site php déjà existant, je m'explique.Les p
Livres en rapport
|
Derniers Blogs
GESTION D'EXCEPTION AVEC LES TASKSGESTION D'EXCEPTION AVEC LES TASKS par richardc
Nous avons vu dans un précédent article comment utiliser Task pour effectuer des opérations dans un autre thread.
Malheureusement, comme tout le monde n'est pas parfait, il se peut que cette exécution se passe mal et qu'une exception se produise.
La...
Cliquez pour lire la suite de l'article par richardc DéMARRONS AVEC LES TASKSDéMARRONS AVEC LES TASKS par richardc
Que vous le vouliez ou non, le développement multi-tâche est maintenant une obligation pour toute nouvelle application. Il est donc vital d'en comprendre les mécanismes et de s'y mettre le plus tôt possible.
En attendant le .NET Framework 4.5 avec le...
Cliquez pour lire la suite de l'article par richardc SLIDE & DéMO TECHDAYS 2012 - FAST & FURIOUS XAML APPSSLIDE & DéMO TECHDAYS 2012 - FAST & FURIOUS XAML APPS par Vko
Retrouvez les slides et les démo de ma session Fast & Furious XAML Apps. A ceux qui se posent la question : "est-ce que le code de la DataGrid est disponible?", je vous répondrais "pas encore". Je vais mettre en place un projet codeplex pour part...
Cliquez pour lire la suite de l'article par Vko XNA IS DEAD!XNA IS DEAD! par richardc
Depuis la semaine dernière (et grâce aux TechDays 2012), je me penche activement sur la nouvelle version de Windows, aka Windows 8. Vous me direz, il était temps puisque la première preview date de Septembre dernier.
OK. Remarquez, on n'en est qu'aux...
Cliquez pour lire la suite de l'article par richardc TECHDAYS PARIS 2012 : WINDOWS SERVER "8" QUOI DE 9 !TECHDAYS PARIS 2012 : WINDOWS SERVER "8" QUOI DE 9 ! par ROMELARD Fabrice
Speakers: Fabrice Meillon et Stanislas Quastana Cette session est basée entièrement sur celle donnée lors de la BUILD cet hiver. Il n'y a pas d'ajout d'information en rapport avec cet évènement passé. Windows 8 Server sera intégralem...
Cliquez pour lire la suite de l'article par ROMELARD Fabrice
Forum
CHAMPS TIMECHAMPS TIME par vargas
Cliquez pour lire la suite par vargas
Logiciels
DocTranslate (V3.1.0.0)DOCTRANSLATE (V3.1.0.0)DocTranslate est un traducteur de document Microsoft Word, PowerPoint et Excel. Il permet d'autom... Cliquez pour télécharger DocTranslate Tribler (2012)TRIBLER (2012)Tribler est un client pair à pair (P2P/Peer-to-Peer) open source avec la capacité de regarder des... Cliquez pour télécharger Tribler OneSwarm (2012)ONESWARM (2012)Le peer-to-peer qui protège votre vie privée, c'est OneSwarm.
Ce logiciel de peer-to-peer crypté... Cliquez pour télécharger OneSwarm PONAMEDIA PREMIUM - HELLLOOO FLASH DEMO (V8.4)PONAMEDIA PREMIUM - HELLLOOO FLASH DEMO (V8.4)PONAMEDIA TV DEVIENS HELLLOOO FLASH
LA TV SUR VOTRE ORDINATEUR.
Toute une plateforme Multi... Cliquez pour télécharger PONAMEDIA PREMIUM - HELLLOOO FLASH DEMO Academy System (17.2.1.0)ACADEMY SYSTEM (17.2.1.0)Logiciel de gestion des établissements.
- élèves/étudiants (inscription, dossier, absence...)
-... Cliquez pour télécharger Academy System
|