par
patami » 24 janv. 2006, 21:54
salut
après pas mal de recherches sur le sujet, je n'ai toujours pas trouvé de solution satisfaisante pour protéger mon site utilisant les sessions et cookies.
A partir du moment où un hacker peut s'emparer des cookies d'un utilisateur (pas si difficile que ça d'après ce que j'ai compris), il peut trouver l'id de la session de cet utilisateur et peut alors utiliser ses différentes var de sessions (pour cela vu le temps de vie limité d'une session le risque peut à la limite être encourru ; surtout si l'on paramètre correctement son serveur)
Mais par contre, et là réside le danger, il peut également avoir accès au mot de passe de l'utilisateur stocké dans un cookie (crypté certes, mais toujours utilisable pour se connecter au site ..).
Que faire dans ce cas, si je tiens à offrir à l'utilisateur un système de connexion automatique (conservation du pseudo et pass dans cookies) ?
Merci d'avance
patami
ps :
un article intéressant sur les sessions :
http://phpsec.org/projects/guide/fr/4.html
un autre sur les cookies :
http://www.phpsecure.info/v2/article/Se ... Secure.php
salut
après pas mal de recherches sur le sujet, je n'ai toujours pas trouvé de solution satisfaisante pour protéger mon site utilisant les sessions et cookies.
A partir du moment où un hacker peut s'emparer des cookies d'un utilisateur (pas si difficile que ça d'après ce que j'ai compris), il peut trouver l'id de la session de cet utilisateur et peut alors utiliser ses différentes var de sessions (pour cela vu le temps de vie limité d'une session le risque peut à la limite être encourru ; surtout si l'on paramètre correctement son serveur)
Mais par contre, et là réside le danger, il peut également avoir accès au mot de passe de l'utilisateur stocké dans un cookie (crypté certes, mais toujours utilisable pour se connecter au site ..).
Que faire dans ce cas, si je tiens à offrir à l'utilisateur un système de connexion automatique (conservation du pseudo et pass dans cookies) ?
Merci d'avance
patami
ps :
un article intéressant sur les sessions : http://phpsec.org/projects/guide/fr/4.html
un autre sur les cookies : http://www.phpsecure.info/v2/article/Setcookie-Secure.php