JeuWeb - Crée ton jeu par navigateur
Présentation : Kylian - Version imprimable

+- JeuWeb - Crée ton jeu par navigateur (https://jeuweb.org)
+-- Forum : Général (https://jeuweb.org/forumdisplay.php?fid=36)
+--- Forum : Présentez-vous (https://jeuweb.org/forumdisplay.php?fid=41)
+--- Sujet : Présentation : Kylian (/showthread.php?tid=7244)

Pages : 1 2


Présentation : Kylian - Khaotik - 02-11-2014

Hello,

Étant nouveau sur ce forum, je viens faire ma présentation Smile

Mon prénom ou pseudo : Kylian (Prénom) / Akcess (Pseudo)
Mon âge : 20 ans
Ma région : PACA
Mes passions : Le développement informatique (en particulier le développement web) et la musique
Mon métier / Mes Études : Je suis diplômé d'un BTS SIO options développement et je suis actuellement à la recherche d'un CDI en développement web ou bien d'un patron pour une alternance pour aller en BAC +5

Mes compétences estimées dans les langages Web : Je maîtrise le HTML, le PHP, le SQL, et le css (pas très très bien non plus, mais correct)

Mes projets, mes réalisations : MuzikAzia, un site de streaming audio dédié à la culture asiatique, et un jeu par navigateur que je suis actuellement en train de développer

Comment j'ai connu JeuWeb : En entrant sur google : créer un jeu par navigateur :p

Voilà concernant ma présentation Smile

Cordialement, Kylian.


RE: Présentation : Kylian - @lucard - 03-11-2014

Salut.

simplement : @MuzikAzia :
Citation :Je ne diffuse que de la musique étrangère [...], dois-je acquitter des droits d’auteur ?
Pour l'utilisation d'une musique ou d'une chanson dont les titulaires du droit d'auteur ne sont membres ni de la Sacem ni d'une société d'auteurs étrangère, vous n'avez pas besoin de l'autorisation de la Sacem mais vous devez obtenir directement l’autorisation des auteurs et compositeurs.
Afin d'être certain que la musique que vous diffusez dans votre établissement n'appartient ni au répertoire de la Sacem, ni à ceux des sociétés d'auteurs étrangères qu'elle représente en France, et afin d'éviter ainsi tout risque de diffusion sans autorisation, renseignez-vous sur sacem.fr>contacts
La Sacem a signé des conventions de représentation avec 158 sociétés d'auteurs étrangères. Elle est habilitée à intervenir pour la diffusion des répertoires étrangers sur le territoire français. Les droits ainsi perçus sont reversés aux sociétés d'auteurs étrangères.

Perso je trouve ça chaud de se lancer là-dedans...
mais bon heureusement qu'ils (les auteurs) ont besoin d'une diffusion au delà des lois des frontières,
sinon ils ne seraient pas connus ailleurs.


RE: Présentation : Kylian - Khaotik - 03-11-2014

Hello,

Je ne suis que le développeur de ce projet, les conventions qui sont signées derrière, je ne les connais pas ^^.


RE: Présentation : Kylian - Xenos - 03-11-2014

Bienvenue.


Citation :Résultats de recherche pour "%"'\# --"

Fatal error: Uncaught exception 'PDOException' with message 'SQLSTATE[42000]: Syntax error or access violation: 1064 You have an error in your SQL syntax; check the manual that corresponds to your MySQL server version for the right syntax to use near '\# --%'' at line 1' in /var/www/clients/client0/web1/web/fr/functions/modele.inc.php:510 Stack trace: #0 /var/www/clients/client0/web1/web/fr/functions/modele.inc.php(510): PDO->query('SELECT *????FRO...') #1 /var/www/clients/client0/web1/web/fr/recherche.php(106): PdoCo->rechercherArtisteGroupe('%"'\# --') #2 {main} thrown in /var/www/clients/client0/web1/web/fr/functions/modele.inc.php on line 510


Ca pique de pouvoir trouver une injection SQL en 15 secondes chrono alors qu'il y a tout ce qu'il faut pour apprendre à les éviter :heu:

J'ajouterai que stocker les mots de passe en clair, c'est has been et non sécurisé.


RE: Présentation : Kylian - Khaotik - 03-11-2014

Hello,

Le site actuel est une 'béta', nous travaillons sur la version 1, qui elle ne comportera pas de bugs. Nous avons ouvert cette version pour voir les attentes des utilisateurs sur ce type de marché.

Kylian.


RE: Présentation : Kylian - Xenos - 03-11-2014

Oui, mais il s'agit plus d'un problème de sécurité que d'un bug de fonctionnalité. Parce que là, on peut se connecter en admin quand même, et avoir un accès "root" à la base de données...
Si vous grillez votre réputation alors même que le site n'a pas décollé, vous partez avec un sacré boulet à la cheville.


RE: Présentation : Kylian - Khaotik - 03-11-2014

Hello

Concernant le stockage des mots de passes, ils sont très bien cryptés, et non en claire, l'erreur rencontré est une erreur concernant les caractères spéciaux, rien de plus.

Kylian


RE: Présentation : Kylian - Xenos - 04-11-2014

Heu, ce n'est pas ce qu'en disent les résultats de mon outil d'analyse:

[Image: BDD-muzikazia-small.png]
(le mot de passe est bien en clair, mais ne rêvez pas: je l'ai modifié, légèrement, juste assez pour que @Khaotik puisse constater que c'est bien ce pass)


Et non, l'erreur rencontrée n'est pas "rien de plus qu'une erreur concernant les caractères spéciaux", c'est une erreur méthodologique: il faut vérifier toutes les entrées de l'utilisateur (y compris leur existence: on peut appeler la page de recherche sans paramètre POST), et faire très attention à l'endroit où on insère ces entrées (les requêtes préparées évitent beaucoup de prise de tête de ce point de vue là et sont très bien adaptée à cette fonction de sécurisation).

Sinon, on laisse une opportunité Rémigaillardienne: n'importe qui peut venir faire n'importe quoi avec la BDD (là, comme tu le vois à gauche de l'image, l'outil d'analyse a récupéré la totalité de la BDD de Muzikazia...)


Ne perdez jamais de vue que les pages ne sont pas chainées: même si vous avez prévu que la page B ne soit accédée qu'après avoir cliqué sur un bouton / validé un formulaire de la page A, cette page B peut très bien être appelée par n'importe qui, n'importe quand, via n'importe quelle autre page et avec n'importe quelle autre(s) entrée(s).

(Topic à scinder si tu ne veux pas que j'envahisse ton topic de présentation ^^)


RE: Présentation : Kylian - niahoo - 04-11-2014

mais il est sympa cet "outil d'analyse" Smile c'est quoi ?


RE: Présentation : Kylian - Xenos - 04-11-2014

Quelques classes PHP persos inspirées de SQLMap: elles permettent d'automatiser le test d'injection et de voir son degrés de dangerosité. Ce n'est pas leur premier coup d'essai d'ailleurs...