[Résolu] Question sécurité...
Forum Programmation : [Résolu] Question sécurité...
Lire la meilleure réponse, apportée par crazycat@idn.
Bonjour,
J'ai une question qui me trotte dans la tête depuis un moment et je n'ai jamais vraiment testé pour en avoir le coeur net. Je m'explique:
J'ai un formulaire, on va faire simple avec un seul champ:
Code :
|
Jusque là rien d'anormal. Maintenant imaginons que j'ai un autre FTP et que je crée le même formulaire, hormis le fais que, le maxlength soit à 30 et que l'action ne soit plus un lien relatif, mais un lien absolu qui redirige vers le meme fichier php... le maxlength 20 deviendra alors 30, si aucune restriction n'est fais du coté de php?
Hosting Favicon
Clic pas ici
Code :
|
PS: ta syntaxe de vérification n'est pas bonne:
Code :
|
Tout à fait.
De toutes manières, il ne faut aucunement faire confiance aux restrictions html ou javascript, mais toujours avoir des vérifications PHP.
Je ne veux pas t'effrayer, mais ce n'est même pas la peine de faire une copie du formulaire pour passer outre, un simple coup de firebug permet à un utilisateur de le modifier très rapidement.
Répondre à crazycat@idn
Ok, donc c'est pareil avec les valeur d'un select, checkbox, radio...
On peut donc changer les valeurs d'insertion?
Hosting Favicon
Clic pas ici
Répondre à Allstar27
Qu'appelles tu "les valeurs d'insertion" ? les value="" des champs de formulaire ? Avec firebug sans souci, d'où l'importance de faire de très bonnes vérifications côté serveur.
Répondre à crazycat@idn
Oui les value...
Rahhh c'est assez embêtant ça!
Comment vérifier que "les value" sont bien celles de mon formulaire?
Edit: Je pense avoir trouvé...
Exemple pour le <select> d'un pays avec 2 <option>:
Code :
|
Ca suffit comme vérification?
Message édité par Allstar27 le 23-10-2009 à 09:55:57
Hosting Favicon
Clic pas ici
Répondre à Allstar27
Le plus simple à mon avis est de générer le formulaire et la vérification à partir des mêmes données:
Code :
|
PS: ta syntaxe de vérification n'est pas bonne:
Code :
|
Message édité par crazycat@idn le 23-10-2009 à 10:37:29
Répondre à crazycat@idn
Ca marche nikel en créant un tableau (array)
Merci crazycat (ton pseudo me fais penser à un serveur IRC, possible?)
Hosting Favicon
Clic pas ici
Répondre à Allstar27
un serveur IRC ? C'est fort possible, voir le premier lien dans ma signature
Répondre à crazycat@idn
Ah oui pas fais gaff à la signature...
J'avais utiliser ce serveur, il y a longtemps (je sais plus pourquoi)
Bref, merci encore!
Hosting Favicon
Clic pas ici
Répondre à Allstar27
Il y a 512 utilisateurs connus et inconnus. Pour voir la liste des connectés connus, cliquez ici.

Allstar27