Eléphant du PHP |
74 Messages
21 oct. 2008, 13:44
vous etes tetu (ou bien c'est moi qui le suit un peu

)
On me dira : c'est essentiellement pour de l'Intranet.
Dans certain cas ca sera de l'intranet mais la plupart du temps ca sera sur internet. Dans le cas d'internet (intranet c'est pareil d'ailleur) je le rappel encore une fois : IL N'EST PAS POSSIBLE DE MODIFIER DE DONNEES SANS AVOIR DE LOGIN /. PASSWORD.
c'est pourtant clair non ?
Tout les joomla et autre phpbb du monde fonctionne sur le meme principe. La faille qu'a indiqué Sékiltoyai pourrai aussi avoir des conséquences pour les admin de phpfrance s'il recevait un mail correctement configurer avec un lien supprimant un forum ou un utilisateur. (allez on va spammer les admin pour voir

)
Est ce mon esprit de transparence qui crée ce débat ? J'ai plutot l'impression que c'est un acharnement par ce que je ne respecte pas une norme qui est le contrôle des données transmise en php.
La SEULE raison pour laquelle j'effectuerai un controle des données ce serait pour créer une 2eme barrière de sécurité : La premiere serait le couple login / password et si cette barrière tombe une deuxième vérifant les données transmises empechant de tout casser rapidement (il serait possible de casser en douceur, meme avec le controle de données)
Mais si la premiere barriere tombe c'est déjà la catastrophe, un concurrent pourrait sans rien casser récupérer toutes les données. Et pour tout les outils web sécurisé par login / passowrd c'est exactement la meme chose.
Pour info beaucoup de phpmyadmin sont uniquement sécurisé par login / password. J'espère à tout les lecteurs et surtout à ceux qui pensent qu'OpenDCF manque de sécurité que vous avez tous protégé vos phpmyadmin avec une double autenth par un .htaccess, ou bien limité les adresses ip avec un firewall, ou un changement d'url ... non ? ah bon.
Pierre.