Welcome to da noob! - PHP - Programmation
Marsh Posté le 29-11-2005 à 14:08:00
Pas besoin de javascript pour faire ça. En plus c'est pas le js qui va t'aider à sécuriser ton site...
Donc refait tout avec:
- les contrôles du coté serveur,
- utilises $_POST plutot que $HTTP_POST_VARS et $_SESSION plutot que $HTTP_SESSION_VARS
- enleves les bouts de code qui servent à rien
Code :
|
- et pour le fun crypte le mot de passe en md5
Marsh Posté le 29-11-2005 à 14:10:50
thx
t1 je croyais que c t util c bouts de code la! bref ok je vais tester tout ca
Marsh Posté le 29-11-2005 à 14:16:45
oui donc quand tu dis.. : "les contrôles du coté serveur"
tu veux dire quoi? (noob spotted)
Marsh Posté le 29-11-2005 à 14:32:16
Ton javascript sert à vérifier que login/pass ne sont pas vide.
Tu vires ton js et c'est dans ton php que tu fais ce controle.
En cas d'erreur, plutot que de faire un alert, tu affiches une page d'erreur!
Marsh Posté le 29-11-2005 à 15:13:02
ne stocke pas le password mais sa clée de hash plutot et compare ca (google MD5)
Marsh Posté le 30-11-2005 à 17:04:44
et controle les données passées en $_POST et $_GET.
surtout ne pas en balancer le contenu dans ta requete.
commence par un strip_tags($_POST['name'])
Marsh Posté le 29-11-2005 à 14:00:59
Salut les amis (futurs ennemis )
voila je me suis mis au php/sql il ya bientot 2 mois de cela. N'ayant jamais programmé et ne voulons pas limité ma connaissance en création de site à des programmes tels que dreamweaver ou flash.. je me suis lancé dans l'aventure php/sql pour créer un site avec base de donnée dynamique..
jusque là tout va bien, la plupars de mes déboires ayants étés contrés!
mais la depuis 2 semaines je bloque.. oui je suis pas trop bête pourtant mais je reste complétement bloqué sur une histoire de SECURITE..
hé oui, c'est sérieux cette histoire de base de donnée, comme dit le vieu bercerker.. je veux pas que n'importe quel naab vienne pourrir le fruit de mon travail.. en envoyant des requetes insidieuses dans les fenetres de recherche, en utilisant les cookies pour se connecter apres un utilisateur loggé, en copier/coller d'une url loguée, bref foutre la m$^ù$ dans ma base de donnée avec un DROP TABLE par exemple..
c'est pourquoi.. dieu créa la femme.. euh non.. le javascript.. et ses formulaires a la cù$ .. bon je me propose de vous montrer ou j'en suis pour y voir plus clair.. :
1- page de log:
2- ma page de vérification/validation du log:
enfin
3- la page dans le sous dossier connexion qui va permettre de ne pas afficher les log/pass admin dans la source de mes pages!:
bon alors déja je tiens a dire que je suis un semi noob, étant donné que mes pages de recherche et d'entrées sur la base de données fonctionnent et les 2 mois depusi lesquels je travail la dessus
Mais.. je voudrais sécurisé le tout et je susi bloqué, pour ce faire j'ai meme u recours a l'aide d'un ami qui m'a gracieusement donné le plan des 3 fichiers que je viens de vous montrer.. ba oui je pouvais pas inventer cette technique quand meme (enfin l'hisoire de javascript et la page 3.. le html et php/sql je comprend a peu pres )
voila mon probleme.. outre ces salopries de undefined index pour Undefined index: name in c:\program files\easyphp\www\secretdb.php on line 4
Notice: Undefined index: password in c:\program files\easyphp\www\secretdb.php on line 5
le isset ne fonctionne pas je m'arrache les cheveux..
mon probleme donc est que lorsque j'arrive a passer a la page 2 de vérification du log, il m'affiche que je n'ai pas le bon mot de passe ou utilisateur.. et je ne comprends pas pourquoi..
ma base de donées : auth ma table : autorized_user et mes champs :
- user_id int(11) Non auto_increment
- name varchar(20) latin1_swedish_ci Non
- password varchar(10) latin1_swedish_ci Non
bien sur j'utilise easy php 1.8.0.1 oui je sais c'est mieux de tout gérer soit meme mais chaque chose en son temps s'il vous plait..
voila je crois avoir tout dit.. n'y connaissant rien en javascript est encore peu en php je suis bloqué.. malgres les différentes tentatives de changement de syntaxe etc..
P.S.:merci d'avance et désolé pour ceux que je saoulerai avec mes questions qui peuvent paraitre naabiques au plus haut point.. mais c'est pas faute d'avoir lu vos tutos.. ou au passage celui de bercerk sur la sécurité qui est incompréhensible en matière d'implémentation.. j'ai bien vu qu'il ya v une autre méthode et meilleure que celle que j'utilise d'apres lui mais concrétement comment je l'emploi?