Hello,
Je post pas souvent ici, mais j'aime bien lire quelques trucs. D'ailleurs, une question que je me demande depuis quelques temps. Quel est le suivi de sécurité au niveau des Mods ?
Naturellement, je parle plus des Mods majeures comme Links System, Download System, les différents portails (BPortal, Portal et co.).
N'ayant pas toujours le temps de me plonger dans le code et parfois ne trouvant pas toujours les trucs "à risques" dans les Mods.
Il serait intéressant, d'offrir un suivi des Mods soit par vous mêmes (l'équipe et membre). D'évaluer et de contacter le créateur pour lui demande : Euh, hello... hmmm, est-ce que tu fais un suivi des possibles trous de sécu dans tes trucs ?
Voilà...
Le problème est que la plupart (je dis bien la plupart) des auteurs de mods étrangers ne nous écoutent pas et ne nous prennent pas en compte.
J'ai déjà corrigé quelques bugs dans plusieurs mods les ait fourni en MP ou sur le forum d'Invisionize mais ils n'ont jamais été enlevé... Les versions que nous proposons ici sont cependant débuggués.
J'avais contacté un des Managements d'Invisionize pour tenter de créer des liens plus soudés entre les différentes communautés étrangères...
Jamais reçu de réponse
En ce qui concerne la sécurité du code, autant dire que nous ne faisons pas trop de vérification sur ce point.
Par contre la sécurité liée aux droits qu'ont les membres de faire telle ou telle action proposée par une mod, oui nous testons çà et nous essayons de les corriger autant que possible, avec les limitations qu'indique Melkendar vis à vis des auteurs de ces mods.
Pour info, mais mod sont tous développé en register_global = Off et en typant mes variables prise à partir de super variables... Donc déjà tu limite les risques...
hmmm, intéressant.
Reste que c'est dommage qu'Invisionize ne veulent pas faire un "partenariat" avec IPBR-FR.
Au niveau sécurité, je suis toujours spectique sur certaines Mods. Disons que les auteurs n'en parlent pas beaucoup, voir jamais.
D'ailleurs, je remarque qu'Invisionize ne font absolument aucuns contrôles de qualités des Mods, ne parle pratiquement jamais des mises à jour de sécu sur leurs forums... hmmm,...
à suivre...
Quantié vs Qualité --> http://ipb2.ipbr-fr.com/index.php?showtopic=561&view=findpost&p=2793
Le problème c'est que tout les programmateur ne sont pas des pro(moi le premier) et donc la sécurité...
Pour ma part j'ai commencer a m'y intérsser mais je pense que ça demande deja un bon niveau de programation et surtout de la volonté.
Donc si tu as des site ou trouver des information pour de débutant
je suis biensur preneur.
Effectivement, ça serait intéressant d'avoir une sorte de Guid pour éviter les failles de sécurité comme "développer en register_global = Off".
Si vous avez d'autres astuces, postez-les ici
En ce moment, je travail sur la sécurisation d'un site... Si tu veux, je peux te faire un post explicatif des gros truc à pas faire...
http://www.llaumgui.com/index.php/2005/04/19/31-boutique-en-ligne-autopsie-dune-faille-de-securite --> Site pro développé par des pro que je tente de sécurisé depuis 2 mois... Mais le passif est tèlement lourd que plus je bouche les failles plus j'en découvre...
Interessant le billet.
Voila un petit article qui permet de poser certaine base, je pense que ça peut vous intéresser. http://thierrylhomme.developpez.com/php/php_secure/
Intéressant... hmmm, très intéressant. Le lien + le billet... belle trouvaille/déduction le truc de l'extension Web Developer avec les forms hidden.
intéressant...
Je pense qu'il y a mod et mod
Car c'est une p'tite modif de 3 fois rien il ya pas de grande chance de trou de secu
Mais c'est vrai que pour les trucs comme les gestionnaires de telechargements, de lien, qui font pas mal de ligne de code c'est deja beaucoup plus limite
Pour mes mods je fait assez attention surtout au niveau des permissions (une interface d'admin accessible facilement par un utilisateur normal..)
Bon, je me suis lancé dans l'écriture d'un billet pour exprimer http://www.llaumgui.com/index.php/2005/05/01/32-bien-debuter-le-developpement-dune-application-web-niveau-securite... C'est vraiement les bases, je parles pas de toutes les failles incluses par une mauvaise utilisation des librairie GD ou autres...
Prochaine étapes un billet sur les injonctions SQL...
Merci pour c'est principe de base.
Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)