par
zigz4g » 14 nov. 2006, 12:34
Dans notre framework, on a inclut une batterie de tests supplémentaires.
On teste l'IP des navigateurs mais c'est seulement pratique dans le cas ou c'est une IP pour une personne physique. On ne peut pas faire confiance à un réseau d'entreprise par exemple.
La majeure partie des internautes n'ont pas d'IP fixe, que feras-tu si elle change entre temps?
Tu peux faire un changement d'identifiant de session en supposant que c'est bien la meme personne mais qu'il est plus prudent de changer l'ID_SESSION.
En plus d'avoir gerer l'ip dans le framework, tu peux faire des tests supplémentaires sur les infos de la machine. De plus, on a incorporer des tests sur du javascript. La on entre dans une verification plus poussée.
Avec tout cela, on passe par une étape en connexion sécurisée (ssl) pour évité que des personnes sur le même réseau que la machine cliente, sniffe sa session.
Après, je vois d'autres solutions mais peut-être limités. Faire une sorte de javascript qui fait une requette vers le serveur pour faire un système de clé publique, clé privé. Mais bon je n'ai pas étudié plus loin la question.
Dans notre framework, on a inclut une batterie de tests supplémentaires.
On teste l'IP des navigateurs mais c'est seulement pratique dans le cas ou c'est une IP pour une personne physique. On ne peut pas faire confiance à un réseau d'entreprise par exemple.
[quote]La majeure partie des internautes n'ont pas d'IP fixe, que feras-tu si elle change entre temps?[/quote]
Tu peux faire un changement d'identifiant de session en supposant que c'est bien la meme personne mais qu'il est plus prudent de changer l'ID_SESSION.
En plus d'avoir gerer l'ip dans le framework, tu peux faire des tests supplémentaires sur les infos de la machine. De plus, on a incorporer des tests sur du javascript. La on entre dans une verification plus poussée.
Avec tout cela, on passe par une étape en connexion sécurisée (ssl) pour évité que des personnes sur le même réseau que la machine cliente, sniffe sa session.
Après, je vois d'autres solutions mais peut-être limités. Faire une sorte de javascript qui fait une requette vers le serveur pour faire un système de clé publique, clé privé. Mais bon je n'ai pas étudié plus loin la question.