authentification questions ?

pssinjaune
WRInaute discret
WRInaute discret
 
Messages: 135
Inscription: 1 Oct 2008

authentification questions ?

Message le Mar Avr 20, 2010 4:41

Bonjour,

J'ai besoin de vos conseils eclairés,

J'ai dev un module d'authentification sur un site.

Actuellement,
je stocke en session
Le login, le password et un flag qui a pour valeur true ou false
true quand l'utilisateur est authentifier
false s'il ne l'est pas

Sur les pages qui nécessitent d'etre authentifier je me contente de vérifier le flag,
Je ne vérifie plus le couple login/password
Cela m'évite de faire appel a la bdd a chaque fois.

Est ce que cette methode est correcte ?
Faut il proceder a une verif pour chaque page du couple login/password et donc faire appel a la bdd

De maniere generale,
Est il possible a un utilisateur de voir les infos strocker en session ?
Si oui, peut il les simuler ou modifier et donc mettre le flag a true et se balader où il le souhaite sans jamais avoir eu besoin de s'identifier ?

merci d'avance pour vos reponses car j'ai un petit doute sur la securité de mon systeme là d'un coup


spout
WRInaute accro
WRInaute accro
 
Messages: 4377
Inscription: 14 Mai 2003

Re: authentification questions ?

Message le Mar Avr 20, 2010 5:17

La méthode à l'air correcte, les données de session se trouvent sur le serveur, il me semble que c'est fréquent de stocker les données du membre loggué en session.
Par contre tu peux y ajouter un finger printing basé sur le USER AGENT à la session pour y ajouter un peu plus de sécurité:
http://shiflett.org/articles/session-hijacking

pssinjaune
WRInaute discret
WRInaute discret
 
Messages: 135
Inscription: 1 Oct 2008

Re: authentification questions ?

Message le Mar Avr 20, 2010 10:08

merci pour ta reponse,

Apres lecture du liens, j'ai mis en place le fingerprint.
Ca m'a pris 2 min et si ca peut ameliorer la securité, je vais pes m'en priver

Merci encore, grace a toi je me coucherais moins bete ce soir


nickargall
WRInaute accro
WRInaute accro
 
Messages: 6468
Inscription: 13 Juin 2005

Re: authentification questions ?

Message le Mar Avr 20, 2010 16:49

J'ai souvent eue t lu le conseil de ne pas stocker le password dans une variable de session.


Haroeris
WRInaute impliqué
WRInaute impliqué
 
Messages: 601
Inscription: 13 Avr 2010

Re: authentification questions ?

Message le Mar Avr 20, 2010 16:59

Oui vaut mieux ne pas le mettre en session : C'est inutile d'une part et dangereux d'autre part : suffit qu'une faille permettent d'afficher une variable et pouf le mot de pass apparait (et même crypté, ca peut être cassé par force brute).
Alors mieux vaut ne pas tenter le diable.


Si vous avez aimé cette discussion, partagez-la sur vos réseaux sociaux préférés :

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 6 invités