Sécurité
Posté : 02 juin 2010, 03:55
Bonjour tout le monde ...
Actuellement, je redéveloppe mon site. Tout ce qui est formulaire est, pour le moment, fait par javascript, avec une demande token (clé unique) puis la transmission de ce token avec les données du formulaire. Peu de risques pour les bots donc ...
Pour des raisons d'éthique & esthétique, je me refuse au captcha même si c'est bien la solution ultime à mon sens (bloque les bots et les hackers (voir la suite).
Mais voilà, si une personne mal intentionnée crée un script qui reproduit ce que fait JavaScript (en AJAX), alors la sécurité n'est plus assurée.
Quelles sont les éventuelles solutions ? Un système anti force brute pour la zone de connexion (en identifiant le login attaqué) ? Un système de comptage de nombre de mails envoyés par minute et par heure pour les inscriptions et le formulaire de contact ? Au risque de pénaliser les autres le temps de l'attaque ?
Merci d'avance.
Actuellement, je redéveloppe mon site. Tout ce qui est formulaire est, pour le moment, fait par javascript, avec une demande token (clé unique) puis la transmission de ce token avec les données du formulaire. Peu de risques pour les bots donc ...
Pour des raisons d'éthique & esthétique, je me refuse au captcha même si c'est bien la solution ultime à mon sens (bloque les bots et les hackers (voir la suite).
Mais voilà, si une personne mal intentionnée crée un script qui reproduit ce que fait JavaScript (en AJAX), alors la sécurité n'est plus assurée.
Quelles sont les éventuelles solutions ? Un système anti force brute pour la zone de connexion (en identifiant le login attaqué) ? Un système de comptage de nombre de mails envoyés par minute et par heure pour les inscriptions et le formulaire de contact ? Au risque de pénaliser les autres le temps de l'attaque ?
Merci d'avance.