fr . comp . lang . php


Service Usenet Gratuit - You The Net .Com Consultez les groupes de news usenet nntp avec www.youthenet.com Postez et suivez voos fils de discussions gratuitement avec you the net .com le service gratuit de news en ligne

Re: testeur de securite sur Fr Comp Lang Php



Groupes les plus fournis
misc finance comp mail serveurs soc travail independant rec modelisme misc droit soc rural bio medecine comp sys palm-pilot misc engueulades comp usenet serveurs lettres langues-anciennes grec misc engeulades rec philatelie rec tv satellite comp os ms-windows xp rec cuisine bonnes-adresses test usenet-fr emile durkheim art poesie comp securite


Derniers posts youthenet
Re: Démission pour création d'entreprise commerce ou service Que pensez-vous de la doctrine de James Madison ? Re: envoi des données à un serveur html la demeure du chaos Re: Alice au pays de Free (d'après la t ribune) Re: Est-ce ue violation de la GPL? Re: L'ultra libéralisme du chemin de fer prôné par Sarkozy... Président langue de bois ? la compagnie de l'autre

actualité

4 conseils pour le déploiement d'une application Rails
Journal du Net - Il y a 20 heures
... le déploiement n'est absolument pas quelque chose de difficile et stressant comme certains tendent à le montrer avec des applications PHP par exemple. ...
Drawin.fr : service de partage d'oeuvres graphiques ! Infos Jeunes France
3 autres articles
source

actualité

Union sans orage entre salesforce et Amazon
Silicon.fr - Il y a 22 heures
Avec l'accès aux services Web Amazon EC3, le développeur peut enrichir ses applications avec d'autres langages qu'Apex, comme PHP ou Ruby. ...
Salesforce rapproche sa plateforme d'Amazon et de Facebook LeMagIT
Salesforce.com propulse les sites Web dans les nuages Journal du Net
3 autres articles
source

Accueil |  Ajouter aux Favoris |  Inscription |  connexion |  Flux RSS de fr.comp.lang.php |

fr . comp . lang . php

Re: testeur de securite



accueil . fr . comp . lang . php




Re: testeur de securite

   
Sujet: Re: testeur de securite
De: john.gallet (l' arobase) wanadoo.fr (John GALLET)
Groupes: fr.comp.lang.php
Organisation: Guest of ProXad - France
Date: 29. Jul 2008, 08:49:38
Re,

En fait, tu as raison. C'est plus le principe du scan de comportement,
qui m'interesse. Je me suis donc mal exprimé. (d'ailleurs j'imagine un
scanneur qui regarderait certains de mes codes :-$ )

Sur le fond, c'est bien la manière dont je commence un audit, à grand coup de find -exec grep MOT_CLEF par exemple pour voir si on se sert des sessions natives de php, des cookies, si on tripote _GET/_POST ou seulement _REQUEST, si on le fait avec une seule fonction d'accès etc. Il y a quand même des mots clefs réservés du langage PHP lui même qui *peuvent* servir de "signature", mais ça risque d'être assez limité.

Je n'ai clairement pas le temps d'écrire un tel outil, bien qu'il me serait utile d'ailleurs, mais si quelqu'un a envie de pousser la réflexion sur un algo possible, je veux bien détailler un peu plus certaines méthodes que j'applique (manuellement et laborieusement).

On pourrait aussi automatiser le croisement entre les répertoires protégés par un .htaccess "deny all" et les extensions ésotériques non parsées (.inc au hasard), avec un warning "non sécurisé si httpd!=apache", trouver les .old et autres ~bck contenant des chaînes du style "password".

Bref, ce type d'outil pourrait exister, mais si c'est le cas je n'en connais pas.

J'ai écrit une petite galerie des horreurs dans un PDF dispo sur
http://www.saphirtech.fr/securite.html

Oui. J'avais déjà vu cette page, et m'en était fortement inspiré, le
jour où l'on m'a mis un projet php dans les mains. Je profite que l'on
soit en "conversation" pour t'en remercier : je suis passé pour moins
profane que je l'était réellement :-).

Content que ça ait été utile.

Le but principal de ce document est de forcer le lecteur à se poser des questions sur sa compréhension de la situation, quel que soit son niveau. Méfie toi en revanche que certaines opinions qui y sont exprimées ne sont pas "à la mode", quand ce n'est pas carrément à contre-courant des (soit-disant) "best-practices" (comme qu'ils disent).

a++;
JG


Date Sujet  Auteur
22.07. * testeur de securiteGilles RONSIN
27.07. `* Re: testeur de securiteJohn GALLET
28.07.  `* Re: testeur de securiteGilles RONSIN
28.07.   `* Re: testeur de securiteJohn GALLET
28.07.    `* Re: testeur de securiteGilles RONSIN
29.07.     `- Re: testeur de securiteJohn GALLET
Derniers articles
petites-annonces informatique autos mitsubishi jobs offres jobs demandes jobs d jobs rec bateaux rec philatelie soc economie usenet forums evolution misc engeulades misc engueulades usenet-fr emile durkheim rec photo numerique misc finance

Derniers messages
petites-annonces informatique autos mitsubishi jobs offres jobs demandes jobs d jobs rec bateaux misc finance petites-annonces immobilier usenet forums evolution soc economie rec sport vtt rec philatelie rec photo numerique misc handicap

actualité

4 conseils pour le déploiement d'une application Rails
Journal du Net - Il y a 20 heures
... le déploiement n'est absolument pas quelque chose de difficile et stressant comme certains tendent à le montrer avec des applications PHP par exemple. ...
Drawin.fr : service de partage d'oeuvres graphiques ! Infos Jeunes France
3 autres articles
source

actualité

Appartement climatisé au coeur de Guéliz à Marrakech
Casafree.com - 4 nov 2008
Voir les 13 annonces de jaxipol en cours de publication. Casafree utilise les technologies : Php, Mysql, Xoops, et vous recommande l'utilisation de Firefox.
source


 




Copyright 2008 ©  - YouTheNet.com

| tobacco |