Protection via .htpasswd : est-ce suffisant ?


mr_go
WRInaute passionné
WRInaute passionné
 
Messages: 1945
Inscription: 21 Sep 2005

Protection via .htpasswd : est-ce suffisant ?

Message le Mar Juil 11, 2006 13:04

Bonjour,

ma question peut sembler triviale, mais je me demandais si la seule protection via .htpasswd était suffisante pour protéger une partie d'un intranet multi-utilisateurs possédant chacun un répertoire distinct.

Qu'en pensez vous ?


e-kiwi
Modérateur
Modérateur
 
Messages: 15618
Inscription: 23 Déc 2003

Message le Mar Juil 11, 2006 13:27

oui, un htaccess protege un répertoire de toute malveillance :) apres c'est moins pratique qu'une session, ca depend de ce que tu veux faire derriere comme suivi de membre (bien que tu puisse recuperer l identifiant tappé dans la fenetre de protection)


mr_go
WRInaute passionné
WRInaute passionné
 
Messages: 1945
Inscription: 21 Sep 2005

Message le Mar Juil 11, 2006 13:30

Eh bien ce ne sera que de la consultation de documents en fait, mais il se peut que j'aie besoin d'un formulaire commun à tous.

Comment récupérer cet identifiant ?

Please, ne me dis pas Javascript ! ;)


e-kiwi
Modérateur
Modérateur
 
Messages: 15618
Inscription: 23 Déc 2003

Message le Mar Juil 11, 2006 13:32

javascript ? connait pas , kes a ko ? (et puis vive la sécurité ^^)

$PHP_AUTH_PW et $PHP_AUTH_USER


e-kiwi
Modérateur
Modérateur
 
Messages: 15618
Inscription: 23 Déc 2003

Message le Mar Juil 11, 2006 13:34

apparemment sous OVH mutualisé, ca serait ça : $_SERVER['REMOTE_USER']. (source - google) :)


mr_go
WRInaute passionné
WRInaute passionné
 
Messages: 1945
Inscription: 21 Sep 2005

Message le Mar Juil 11, 2006 13:35

e-kiwi a écrit:javascript ? connait pas , kes a ko ? (et puis vive la sécurité ^^)

$PHP_AUTH_PW et $PHP_AUTH_USER


bon ca va on va bien s'entendre... ^^

Merci pour l'astuce, même si je connais bien PHP, je n'avais jamais utilisé ces variables serveur =).

Bon ben du coup, on peut générer une session en aval ?

EDIT : Oki au pire je ferai un print_r($_SERVER)....


e-kiwi
Modérateur
Modérateur
 
Messages: 15618
Inscription: 23 Déc 2003

Message le Mar Juil 11, 2006 13:39

oui, du genre
if (isset($_SERVER['PHP_AUTH_USER']))
{
session_start();
$_SESSION['login']=$PHP_AUTH_USER
}

je suppose, jamais testé, mais je vois pas pourquoi cela ne marcherai pas, à moins que ton hebergeur face des siennes (si il aval pas ^^)
dézolé


e-kiwi
Modérateur
Modérateur
 
Messages: 15618
Inscription: 23 Déc 2003

Message le Mar Juil 11, 2006 13:41

tiens j'ai trouvé ce script :
<?php
if (!isset($_SERVER['PHP_AUTH_USER'])) {
header('WWW-Authenticate: Basic realm="My Realm"');
header('HTTP/1.0 401 Unauthorized');
echo 'Texte utilisé si le visiteur utilise le bouton d\'annulation';
exit;
} else {
echo "<p>Bonjour, {$_SERVER['PHP_AUTH_USER']}.</p>";
echo "<p>Votre mot de passe est {$_SERVER['PHP_AUTH_PW']}.</p>";
}
?>


mr_go
WRInaute passionné
WRInaute passionné
 
Messages: 1945
Inscription: 21 Sep 2005

Message le Mar Juil 11, 2006 13:42

Ah ben c'est plus que ce que je n'en demandais : merci bien e-kiwi. ;)

julisube
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 263
Inscription: 26 Juin 2006

Message le Ven Juil 14, 2006 21:28

Ca dépend si tes utilisateurs ont un accés ftp, si les droits sont mal réglés au niveau du système de fichier, il se peut que les utilisateurs puissent lire les fichiers via ftp (en tout cas dans mon ancienne boite c'était comme ca :)).


Si il y a seulement un accés web, .htaccess suffit


cprail
WRInaute passionné
WRInaute passionné
 
Messages: 1564
Inscription: 5 Mar 2006

Message le Ven Juil 14, 2006 23:28

Oui bien .htaccess est un fichier qui est lu et interprété par apache, or le ftp ne passe pas par apache.
mais je crois pas que mr_go permette à ses utilisateurs d'accéder à son système de fichier par ftp...


mr_go
WRInaute passionné
WRInaute passionné
 
Messages: 1945
Inscription: 21 Sep 2005

Message le Dim Juil 16, 2006 16:49

cprail a écrit:Oui bien .htaccess est un fichier qui est lu et interprété par apache, or le ftp ne passe pas par apache.
mais je crois pas que mr_go permette à ses utilisateurs d'accéder à son système de fichier par ftp...


Il confirme. ;)


Si vous avez aimé cette discussion, partagez-la sur vos réseaux sociaux préférés :

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 2 invités