[forum] punbb - phpbb et la sécurité ?

Consultez la formation à Google Analytics de WebRankInfo / Ranking Metrics

pierre_jean
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 339
Inscription: 6 Avr 2005

[forum] punbb - phpbb et la sécurité ?

Message le Jeu Avr 13, 2006 10:53

Bonjour,

Je voudrais mettre en place un forum (punbb) ... en fait ma question est aussi valable pour phpbb ;)

Pour contourner les problèmes de sécurités et donc les attaques qui pourraient "bouziller" le forum, est-il idiot de changer tous les noms de fichier par défault dans les sources des forums punbb ou phpbb par exemple.

Code: Tout sélectionner
changer un /include/config.php en /nclude/onfig.php ?


De cette manière les codes malicieux pour utiliser un fichier particulier ne marche plus ? non ?

qu'en pensez-vous ?

merci


cleden
WRInaute passionné
WRInaute passionné
 
Messages: 1194
Inscription: 6 Jan 2003

Message le Jeu Avr 13, 2006 11:13

Certes ça va embêter les éventuels hackers mais ça va surtout t'embêter toi lors des mises à jour de ton forum.

Je pense que le simple fait de garder ton forum à jour écarte d'office 99% des hacks. En voulant d'avantage de sécurité, tu risque de perdre un temps fou.

pierre_jean
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 339
Inscription: 6 Avr 2005

Message le Jeu Avr 13, 2006 11:23

le temps c'est pas trop un problème avec les commandes unix ca va tres vite :wink:

maj + renommage de fichier ... ca le ferais ?

ou encore une fois c'est inutile ?


Suede
WRInaute accro
WRInaute accro
 
Messages: 3722
Inscription: 4 Oct 2002

Message le Jeu Avr 13, 2006 11:26

Ca changerait pas grand chose.
Pas mal de failles viennent d'injection SQL et là ca en changera absolument rien.

Druidefou
WRInaute discret
WRInaute discret
 
Messages: 177
Inscription: 10 Aoû 2005

Message le Jeu Avr 13, 2006 11:31

Sans compter la modification du code, car tu va du coup appeler des pages qui n'existe pas si tu change leurs noms.

Et comme le dit suede, l'injection SQL pourra quand même se faire. La mise à jour est déjà bien suffisante.

pierre_jean
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 339
Inscription: 6 Avr 2005

Message le Jeu Avr 13, 2006 11:43

Druidefou a écrit:Sans compter la modification du code, car tu va du coup appeler des pages qui n'existe pas si tu change leurs noms.


on peut toujours changer le nom récursivement dans les fichiers

Druidefou a écrit:Et comme le dit suede, l'injection SQL pourra quand même se faire. La mise à jour est déjà bien suffisante.


:oops: hmmm j'avais pas pensé à ça tiens !

selon vous vraiement inutile ?

spidetra
WRInaute passionné
WRInaute passionné
 
Messages: 1500
Inscription: 7 Juil 2003

Message le Jeu Avr 13, 2006 11:46

pierre_jean a écrit:selon vous vraiement inutile ?


Certainement inutile. Bc plus utile une sauvegarde régulière de ta DB, afin de pouvoir restaurer rapidement en cas de hack.

pierre_jean
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 339
Inscription: 6 Avr 2005

Message le Jeu Avr 13, 2006 11:50

spidetra a écrit:Certainement inutile. Bc plus utile une sauvegarde régulière de ta DB, afin de pouvoir restaurer rapidement en cas de hack.


ok merci pour vos recommandations

pierre_jean
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 339
Inscription: 6 Avr 2005

Message le Jeu Avr 13, 2006 11:52

si d'autres personnes ont des recommandations ou des ptits trucs de sioux ?

par contre c'est pas juste une sauvegarde de ta BDD ... carrement du serveur complet en cas d'acces root sur le serveur

spidetra
WRInaute passionné
WRInaute passionné
 
Messages: 1500
Inscription: 7 Juil 2003

Message le Jeu Avr 13, 2006 11:59

pierre_jean a écrit:si d'autres personnes ont des recommandations ou des ptits trucs de sioux ?

par contre c'est pas juste une sauvegarde de ta BDD ... carrement du serveur complet en cas d'acces root sur le serveur


Je répondais par rapport aux Injection SQL.
Le crack du compte root à partir d'un script de forum, j'ai des doutes quand même.
C'est possible ?

NobodyElse
Nouveau WRInaute
Nouveau WRInaute
 
Messages: 23
Inscription: 1 Fév 2006

Message le Jeu Avr 13, 2006 12:27

sur les serveurs dédiés et je pense sur les autres pour environ 5 euros par mois ton hébergeur peut te faire une sauvegarde totale (bdd, pages, image disque) quotidienne genre à 4h du mat quand personne n'ecrit sur ton forum histoire que la base ne soit pas vérolée et donc inutilisable à la réinstallation. Le mieux pour protéger un phpBB est de le mettre à jour manuellement et si possible comme on vient de le faire sur un des miens carrément supprimer la fonction highlight dont viennent la plupart des failles c'est prise de tete mais elle ne sert à rien, sauf à surligner les mots recherchés qd tu utilises cette fonction m'enfin on vit plus que bien sans.

pour accéder au root faut s'accrocher, surtout via le forum mais une toute petite faille peut te hacker le forum. dc le mieux c'est d'avoir une sauvegarde quotidienne sur un serveur dédié tu peux la programmer toi même et faire en sorte que tes BDD soient gardées deux ou trois jours ds un fichier zip qui le remplace par le suivant, je ne sais pas si je suis claire. au pire tu perdras un jour ou deux de posts mais c'est quand même mieux que le tout non ? parce qu'en ne gardant qu'une sauvegarde quotidienne si elle est vérolée ca ne sert à rien.

et puis la sauvegarde c'est pas juste la BDD ds un coin du serveur faut la transférer chez toi parce que si ton disque pète lors d'un reboot ou autre ce qui m'est arrivé récemment si tu ne l'as pas chez toi ou que ton hébergeur ne l'a pas chez lui (via option payante) tu peux d'un remballer pour ton forum de deux bien te faire chier à reconfigurer... l'image disque chez l'hébergeur c'est qd même le plus prudent.

donc je resume:

sauvegarde: BDD + pages toi même tous les deux ou trois jours
sauvegarde serveur sur 3 jours en zip qq part
sauvegarde image disque par ton hébergeur
mise à jour manuelle (le mieux) de ton forum surtout les phpBB qui changent souvent.

pierre_jean
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 339
Inscription: 6 Avr 2005

Message le Jeu Avr 13, 2006 12:46

Merci beaucoup pour la réponse complète ... et sur un mutualisé ?

NobodyElse
Nouveau WRInaute
Nouveau WRInaute
 
Messages: 23
Inscription: 1 Fév 2006

Message le Jeu Avr 13, 2006 12:58

quand on était en mutualisé on faisait une sauvegarde nous même de la bdd tous les soirs et des pages toutes les semaines plus en cas de grosses modifs. et comme tu peux être hacké le jour où ton pc plante (suis pessimiste je sais :lol:) fais sur cd la sauvegarde hebdommadaire. garde aussi celle de la veille en fait tu gardes J et J-1 (J-2 aussi si tu as la place).

spidetra
WRInaute passionné
WRInaute passionné
 
Messages: 1500
Inscription: 7 Juil 2003

Message le Jeu Avr 13, 2006 13:05

NobodyElse a écrit:quand on était en mutualisé on faisait une sauvegarde nous même de la bdd tous les soirs et des pages toutes les semaines plus en cas de grosses modifs. et comme tu peux être hacké le jour où ton pc plante (suis pessimiste je sais :lol:) fais sur cd la sauvegarde hebdommadaire. garde aussi celle de la veille en fait tu gardes J et J-1 (J-2 aussi si tu as la place).


Tu n'es pas pessimiste. Tu es prudent, et tu as raison.


Szarah
WRInaute accro
WRInaute accro
 
Messages: 8093
Inscription: 22 Fév 2006

Message le Jeu Avr 13, 2006 13:06

Sans oublier de faire un test de restauration de la BDD :)
Des sauvegardes qui ne servent à rien, ... ne servent à rien.

[forum] punbb - phpbb et la sécurité ?

Si vous avez aimé cette discussion, partagez-la sur vos réseaux sociaux préférés :

Formation recommandée sur ce thème :

Formation Google Analytics : en 2 jours, apprenez comment exploiter l'essentiel des possibilités de l'outil de mesure d'audience de Google. Formation animée par les experts Google Analytics de Ranking Metrics.

Tous les détails sur le site Ranking Metrics : programme, prix, dates et lieux, inscription en ligne.

Lectures recommandées sur ce thème :



Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 1 invité