authentification questions ?
5 messages
• Page 1 sur 1
- pssinjaune
- WRInaute discret

- Messages: 135
- Inscription: 1 Oct 2008
authentification questions ?
Bonjour,
J'ai besoin de vos conseils eclairés,
J'ai dev un module d'authentification sur un site.
Actuellement,
je stocke en session
Le login, le password et un flag qui a pour valeur true ou false
true quand l'utilisateur est authentifier
false s'il ne l'est pas
Sur les pages qui nécessitent d'etre authentifier je me contente de vérifier le flag,
Je ne vérifie plus le couple login/password
Cela m'évite de faire appel a la bdd a chaque fois.
Est ce que cette methode est correcte ?
Faut il proceder a une verif pour chaque page du couple login/password et donc faire appel a la bdd
De maniere generale,
Est il possible a un utilisateur de voir les infos strocker en session ?
Si oui, peut il les simuler ou modifier et donc mettre le flag a true et se balader où il le souhaite sans jamais avoir eu besoin de s'identifier ?
merci d'avance pour vos reponses car j'ai un petit doute sur la securité de mon systeme là d'un coup
J'ai besoin de vos conseils eclairés,
J'ai dev un module d'authentification sur un site.
Actuellement,
je stocke en session
Le login, le password et un flag qui a pour valeur true ou false
true quand l'utilisateur est authentifier
false s'il ne l'est pas
Sur les pages qui nécessitent d'etre authentifier je me contente de vérifier le flag,
Je ne vérifie plus le couple login/password
Cela m'évite de faire appel a la bdd a chaque fois.
Est ce que cette methode est correcte ?
Faut il proceder a une verif pour chaque page du couple login/password et donc faire appel a la bdd
De maniere generale,
Est il possible a un utilisateur de voir les infos strocker en session ?
Si oui, peut il les simuler ou modifier et donc mettre le flag a true et se balader où il le souhaite sans jamais avoir eu besoin de s'identifier ?
merci d'avance pour vos reponses car j'ai un petit doute sur la securité de mon systeme là d'un coup
-

spout - WRInaute accro

- Messages: 4377
- Inscription: 14 Mai 2003
Re: authentification questions ?
La méthode à l'air correcte, les données de session se trouvent sur le serveur, il me semble que c'est fréquent de stocker les données du membre loggué en session.
Par contre tu peux y ajouter un finger printing basé sur le USER AGENT à la session pour y ajouter un peu plus de sécurité:
http://shiflett.org/articles/session-hijacking
Par contre tu peux y ajouter un finger printing basé sur le USER AGENT à la session pour y ajouter un peu plus de sécurité:
http://shiflett.org/articles/session-hijacking
- pssinjaune
- WRInaute discret

- Messages: 135
- Inscription: 1 Oct 2008
Re: authentification questions ?
merci pour ta reponse,
Apres lecture du liens, j'ai mis en place le fingerprint.
Ca m'a pris 2 min et si ca peut ameliorer la securité, je vais pes m'en priver
Merci encore, grace a toi je me coucherais moins bete ce soir
Apres lecture du liens, j'ai mis en place le fingerprint.
Ca m'a pris 2 min et si ca peut ameliorer la securité, je vais pes m'en priver
Merci encore, grace a toi je me coucherais moins bete ce soir
-

nickargall - WRInaute accro

- Messages: 6468
- Inscription: 13 Juin 2005
Re: authentification questions ?
J'ai souvent eue t lu le conseil de ne pas stocker le password dans une variable de session.
-

Haroeris - WRInaute impliqué

- Messages: 601
- Inscription: 13 Avr 2010
Re: authentification questions ?
Oui vaut mieux ne pas le mettre en session : C'est inutile d'une part et dangereux d'autre part : suffit qu'une faille permettent d'afficher une variable et pouf le mot de pass apparait (et même crypté, ca peut être cassé par force brute).
Alors mieux vaut ne pas tenter le diable.
Alors mieux vaut ne pas tenter le diable.
5 messages
• Page 1 sur 1
Lectures recommandées sur ce thème :
- 2 questions: 404 et authentification
- authentification Invision + authentification perso
- authentification
- supprimer authentification admin ?
- adsense authentification + joomla
- Authentification du site
- Sitemap Yahoo et authentification
- Authentification Yahoo
- Authentification non désirée
- qmail : smtp avec authentification
- Google Calendar API - 20-04-2006
- Nouvelle version de notre FAQ - 04-05-2002
- Interview de Fred Cavazza le mercredi 21 mars 2007 - 05-03-2007
- 15-02-2006 : Interview Exalead sur le chat de WebRankInfo - 12-02-2006
- Google Answers ferme ses portes - 29-11-2006
- WebRankInfo interroge Google sur AdSense - 18-04-2004
- Le moteur d'Orange.fr répond aux questions géographiques - 09-02-2010
- Foire aux Questions spéciale PageRank - 03-10-2006
Consultez la description détaillée des produits ou services de Google suivants : Google Answers
Qui est en ligne
Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 6 invités
