JeuWeb - Crée ton jeu par navigateur
est ce que ma session est sécurisée? - Version imprimable

+- JeuWeb - Crée ton jeu par navigateur (https://jeuweb.org)
+-- Forum : Discussions, Aide, Ressources... (https://jeuweb.org/forumdisplay.php?fid=38)
+--- Forum : Programmation, infrastructure (https://jeuweb.org/forumdisplay.php?fid=51)
+--- Sujet : est ce que ma session est sécurisée? (/showthread.php?tid=4566)

Pages : 1 2


RE: est ce que ma session est sécurisée? - Zamentur - 02-02-2010

@phenix: si c'est une réponse au faille CSRF sache que tu n'as pas compris comment se déroule l'attaque.
L'idée est justement de faire faire une action disponible sur le compte de quelqu'un sans qu'il ne s'en rende compte. Autrement dit ta protection n'est pas utile dans ce cas puisqu'on passe par l'appel de l'action est fait par le navigateur de la personne hacké...

D'ailleurs le système de jeton n'est pas tout à fait efficace(dans le cadre d'un siteweb avec des pages XHTML) mais il permet de compliquer les choses au hacker.


RE: est ce que ma session est sécurisée? - My Hotel - 02-02-2010

Simplement pour ajouter un lien au niveau des failles CSRF : http://www.siteduzero.com/tutoriel-3-157576-securisation-des-failles-csrf.html.
Ca récapitule en gros les moyens de protection Wink

Bye


RE: est ce que ma session est sécurisée? - Ekilio - 02-02-2010

@phenix : qui plus est, ta méthode pour les failles XSS n'est pas parfaite non plus, il est possible de spoofer une IP (remplacer son ip visible par une autre) et comme je l'ai indiqué plus haut également de modifier son id de session (en changeant le cookie).

Du coup dans ton cas, par exemple, si je réussit à récupérer l'id de session (j'aurais probablement aussi l'ip, du coup, avec un script bien conçu), je peux spoofer mon ip et demander une action sur ton serveur, et/ou une suite d'action, comme si j'étais quelqu'un d'autre.