Administration avec un login
16 messages
• Page 1 sur 2 • 1, 2
-

spout - WRInaute accro

- Messages: 4109
- Inscription: 14 Mai 2003
http://www.phpfreaks.com/tutorials/40/0.php
http://www.evolt.org/article/PHP_Login_ ... /17/60265/
http://www.evolt.org/article/PHP_Login_ ... index.html
http://www.mt-dev.com/2002/09/php-login-script/
http://pear.php.net/package/Auth
http://shiflett.org/articles/the-truth-about-sessions
Bon amusement
http://www.evolt.org/article/PHP_Login_ ... /17/60265/
http://www.evolt.org/article/PHP_Login_ ... index.html
http://www.mt-dev.com/2002/09/php-login-script/
http://pear.php.net/package/Auth
http://shiflett.org/articles/the-truth-about-sessions
Bon amusement
-

yuston - WRInaute impliqué

- Messages: 800
- Inscription: 24 Sep 2004
jeroen a écrit:yuston a écrit:par cookie?! c'est pas très bien ca... c'est pas assez sécurisé je pense... cherche plutot "identification par session" sur google.
Pas assez sécurisé ?
Ben oui, tu veux que je te dise quoi d'autre ??? lol
- jeroen
- WRInaute passionné

- Messages: 2455
- Inscription: 30 Aoû 2002
yuston a écrit:jeroen a écrit:yuston a écrit:par cookie?! c'est pas très bien ca... c'est pas assez sécurisé je pense... cherche plutot "identification par session" sur google.
Pas assez sécurisé ?
Ben oui, tu veux que je te dise quoi d'autre ??? lol
Que tu me donne une adresse ou que tu m'explique pourquoi ?
- shrom
- WRInaute impliqué

- Messages: 865
- Inscription: 5 Juil 2004
yuston a écrit:par cookie?! c'est pas très bien ca... c'est pas assez sécurisé je pense... cherche plutot "identification par session" sur google.
Les sessions ou les cookies, utilisés de façon isolés, sont de vrais passoires. Il est très facile de faire un vol de session ou de simuler un cookie.
Pour avoir un script sécurisé, il faut utiliser une combinaison d'éléments:
- emprunte du client en utilisant les headers HTTP ( user agent, adresse IP ... ) que l'on stocke en session
- identifiant aléatoire unique pour chaque appel stocké en session et par cookie ...
-

correiaj - WRInaute passionné

- Messages: 1110
- Inscription: 25 Avr 2005
Les variables de sessions non global en TLS/SSL sont très bien...
Encore faut-il faire un script secure...
pas du genre je génère le mot de passe tel quel (sans md5 ou autre)
je vérifie le mot de passe sur un script par GET
ça à l´air débile comme ça, mais je l´ai déjà vu plein de fois...
Encore faut-il faire un script secure...
pas du genre je génère le mot de passe tel quel (sans md5 ou autre)
je vérifie le mot de passe sur un script par GET
ça à l´air débile comme ça, mais je l´ai déjà vu plein de fois...
- Vell
- WRInaute occasionnel

- Messages: 285
- Inscription: 5 Aoû 2005
Oui c'est déja arrivé plusieurs fois dans mes referers de trouver des adresses contenant "admin.php?pass=xxx" , suffisait de cliquer dessus pour obtenir l'administration du site en question.
(Généralement dans mon infinie bonté (hihihi) je les prévenais)
(Généralement dans mon infinie bonté (hihihi) je les prévenais)
16 messages
• Page 1 sur 2 • 1, 2
Lectures recommandées sur ce thème :
Qui est en ligne
Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités

