[PHP] raccourcis avec identifiant de mot de passe ?

fraid26
WRInaute discret
WRInaute discret
 
Messages: 139
Inscription: 3 Oct 2008

[PHP] raccourcis avec identifiant de mot de passe ?

Message le Lun Juin 20, 2011 9:43

Bonjour à tous !

Je propose à mes clients un accès à des logiciels en SaaS.
Par soucis d'efficacité et de simplicité, j'aimerais leur proposer une connexion plus rapide en leur donnant la possibilité d'enregistrer un lien qui contient leur informations de connexions.

Pensez vous que cela pose un problème de sécurité ?

J'utilise des mots de passes cryptés, pensez vous qu'il est mieux de les enregistrer dans le lien en cryptés ou non cryptés ?

Merci d'avance pour vos idées !

Frédéric


Blount
WRInaute occasionnel
WRInaute occasionnel
 
Messages: 430
Inscription: 18 Nov 2010

Re: [PHP] raccourcis avec identifiant de mot de passe ?

Message le Lun Juin 20, 2011 11:09

Bah, c'est simple, n'importe qui ayant accès à cette adresse aura la possibilité de se connecter.

C'est comme avoir un coffre fort et se promener avec le code dans les poches.

fraid26
WRInaute discret
WRInaute discret
 
Messages: 139
Inscription: 3 Oct 2008

Re: [PHP] raccourcis avec identifiant de mot de passe ?

Message le Lun Juin 20, 2011 11:24

oui je pense bien qu'il y a un soucis de sécurité à ce niveau, mais :

comment les autres personnes pourraient avoir accès à cette adresse ? (http_referer par exemple ?!)

peut on contourner cela ?

Merci pour vos idées !


spout
WRInaute accro
WRInaute accro
 
Messages: 4382
Inscription: 14 Mai 2003

Re: [PHP] raccourcis avec identifiant de mot de passe ?

Message le Lun Juin 20, 2011 11:25

Il faut générer un token avec durée de validité.
Ex: Mappy Connect: http://connect.mappy.com/fr/ajax/doc/token


Julia41
WRInaute passionné
WRInaute passionné
 
Messages: 1765
Inscription: 31 Aoû 2007

Re: [PHP] raccourcis avec identifiant de mot de passe ?

Message le Lun Juin 20, 2011 11:32

fraid26 a écrit:oui je pense bien qu'il y a un soucis de sécurité à ce niveau, mais :

comment les autres personnes pourraient avoir accès à cette adresse ? (http_referer par exemple ?!)

peut on contourner cela ?

Merci pour vos idées !

Tu peux autoriser ce lien facilement en créant des ACL : la personne se connecte dans son pannel, tu lui proposes d'autoriser des IPs. Généralement les boites ont des IP fixes.
Tu laisses la connexion par mot de passe possible de "partout" (après ce système d'ACL peut être pas mal).

Exemple simple, sur mon petit site Internet, je me base (pour mon authentification) sur mon IP et mon user agent.


Si vous avez aimé cette discussion, partagez-la sur vos réseaux sociaux préférés :

Lectures recommandées sur ce thème :

Consultez la description détaillée des produits ou services de Google suivants : Google Bombing

  • Indice de densité
    Cet outil vous permet de calculer l'indice de densité d'un mot-clé d'une page web. Il est calculé à la fois pour la balise TITLE, la balise META description et l'ensemble du texte de la page.
  • Générateur de mots-clés
    Cet outil vous fournit une liste de mots sémantiquement proches du mot que vous fournissez en entrée. Il peut servir à vous donner des idées de mots à utiliser sur vos pages, voire de contenus à ajouter.
  • Google Suggest
    Cet outil vous permet d'obtenir une liste de 10 mots ou expressions suggérés par Google sur la base d'un mot que vous fournissez.


Qui est en ligne

Utilisateurs parcourant ce forum: Aucun utilisateur enregistré et 0 invités