Sécurité au niveau script php (pass)

Sécurité au niveau script php (pass) - PHP - Programmation

Marsh Posté le 26-01-2005 à 17:08:13    

Voila ma question va peut-être vous paraitre conne mais je suit obliger de metrtre mon mot de passe sql dans mes page php, je sait que les personnes ne peuvent pas afficher la source, mais ne peuvent il pas avec un aspirateur de site arriver à consulter la source de la page et voir le mot de passe, est-ce que mettre la page contenant les parametre de connection sql dans un dossier protégé par htaccess est suffisante ?
 :jap:

Reply

Marsh Posté le 26-01-2005 à 17:08:13   

Reply

Marsh Posté le 26-01-2005 à 17:16:57    

1- Aucun aspirateur de site ne peut récupérer les sources PHP.
2- La protection par .htaccess n'est pas une mauvaise idée.


---------------
Laissez l'Etat dans les toilettes où vous l'avez trouvé.
Reply

Marsh Posté le 26-01-2005 à 17:51:53    

ok dac  :jap:  
Merci de me rassurer  :D  
Salut  :hello:

Reply

Marsh Posté le 26-01-2005 à 18:02:46    

Autre possibilité qui rejoint le .htaccess : mettre le fichier  en dehors de l'arborescence web d'apache. Ce qui n'est généralement pas possible chez un hébergeur :/


---------------
Laissez l'Etat dans les toilettes où vous l'avez trouvé.
Reply

Marsh Posté le 26-01-2005 à 18:32:02    

Il existe un risque très minime. Pour peu que l'extension du fichier ne soit pas reconnue (suite à une mauvaise config), le fichier serait transmis tel quel, non interpreté.
 
Mais bon, ce n'est sans doute pas la première faille sur laquelle s'acharner (les "info leaks" sont les premiers à surveiller; sql injection etc).


---------------
Now Playing: {SYNTAX ERROR AT LINE 1210}
Reply

Marsh Posté le 26-01-2005 à 20:52:58    

De toute manière, et d'une manière générale, les serveurs MySql n'authorisent que les connexions locales, non ?

Reply

Marsh Posté le 26-01-2005 à 21:46:37    

C'est configurable, donc ca depends.
Mais c'est vrai que chez la pluspart des hebergeurs la connexion a mysql ne peut etre faite qu'en local.

Reply

Marsh Posté le 26-01-2005 à 21:48:21    

Il suffit donc du user, du mot de passe et d'un autre compte chez le même hebergeur...
 
De plus souvent le user/pass en question est le même que pour le ftp :D


---------------
Laissez l'Etat dans les toilettes où vous l'avez trouvé.
Reply

Marsh Posté le 26-01-2005 à 22:08:08    

Effectivement...

Reply

Sujets relatifs:

Leave a Replay

Make sure you enter the(*)required information where indicate.HTML code is not allowed