par
Sékiltoyai » 10 déc. 2007, 19:04
Ecoute, ne soit pas paranoïaque, et je te ferais un programme en C qui te prouvera qu'il faut l'être en t'envoyant justement ce que tu ne veux pas recevoir.
La sécurité du côté serveur n'a absolument pas à se préoccuper de ce qui se passe du côté client. Tu as beau faire toutes les vérifications possibles et inimaginables sur chez le client, tu dois partir du principe que tu ne les as pas faites, et que le client à un contrôle total des données qu'il envoie, car c'est le cas. En effet, même si tu n'en as pas forcément conscience, le navigateur n'est qu'un logiciel comme un autre, et les données envoyées à priori par un navigateur pourraient tout aussi bien être envoyées par un programme destiné spécialement à t'attaquer, et dans lequel un utilisateur malveillant aurait entré toutes les données nécessaires pour faire tomber tes sécurités.
Bref, tu dois toujours partir dans l'optique que toutes les données que tu reçois (même les cookies ou certaines variables server) peuvent avoir été envoyées de n'importe quoi et peuvent être de n'importe quelle nature, il n'y a que si tu es sur que les données sont locales au serveur et déjà sécurisées que tu peux t'abstenir de vérification…
Ecoute, ne soit pas paranoïaque, et je te ferais un programme en C qui te prouvera qu'il faut l'être en t'envoyant justement ce que tu ne veux pas recevoir.
La sécurité du côté serveur n'a [b]absolument pas[/b] à se préoccuper de ce qui se passe du côté client. Tu as beau faire toutes les vérifications possibles et inimaginables sur chez le client, tu dois partir du principe que tu ne les as pas faites, et que le client à un contrôle total des données qu'il envoie, car c'est le cas. En effet, même si tu n'en as pas forcément conscience, le navigateur n'est qu'un logiciel comme un autre, et les données envoyées à priori par un navigateur pourraient tout aussi bien être envoyées par un programme destiné spécialement à t'attaquer, et dans lequel un utilisateur malveillant aurait entré toutes les données nécessaires pour faire tomber tes sécurités.
Bref, tu dois toujours partir dans l'optique que toutes les données que tu reçois (même les cookies ou certaines variables server) peuvent avoir été envoyées de n'importe quoi et peuvent être de n'importe quelle nature, il n'y a que si tu es sur que les données sont locales au serveur et déjà sécurisées que tu peux t'abstenir de vérification…