Wappalyzer, gare à la sécurité de vos sites

Mammouth du PHP | 19672 Messages

10 avr. 2011, 22:34

Un article de l'actualité nexen présente une extension disponible pour Firefox et pour Chrome, wappalyzer, un outil qui détecte les technologies utilisées ainsi et surtout les CMS voire parfois les frameworks utilisés.

Ça signifie que si on monte une application web utilisant ces technologies, il sera important de suivre attentivement les corrections de bugs et les alertes sur leurs failles de sécurité. Parce que si ça peut être sympa pour un développeur trouvant un site intéressant de tenter de savoir comment il est construit, ça pourrait l'être encore bien davantage pour un pirate qui est justement à l'affut des failles pour tenter de passer par une porte discrète et aller mettre un peu la pagaille dans la base de données, par exemple.
Codez en pensant que celui qui maintiendra votre code est un psychopathe qui connait votre adresse :axe:

devlop78
Invité n'ayant pas de compte PHPfrance

13 avr. 2011, 23:58

Je ne pense pas qu'un pirate ait besoin d'un outil comme ça pour savoir quelles technologies sont utilisées. Un exemple simple est wordpress : souvent, on voit "powered by Wordpress" ... sachant qu'en plus la source est libre, il suffit donc de l'analyser pour trouver les failles communes à des milliers de site.

Avatar du membre
Administrateur PHPfrance
Administrateur PHPfrance | 13231 Messages

14 avr. 2011, 11:35

Cet outil ne fait qu'analyser la source HTML et les entête HTTP pour en déduire le contenu.
En gros, il ne fait que faire ce que les script kiddies font depuis des années, mais depuis un plugin Firefox.

Bref, pour moi, pas plus de soucis de sécurité que ce qui existait avant.
Connaître son ignorance est la meilleure part de la connaissance
Pour un code lisible : n'hésitez pas à sauter des lignes et indenter

twitter - site perso - Github - Zend Certified Engineer