IPB

Bienvenue invité ( Connexion | Inscription )

IPBR est en lecture seule.
Le support aux mods se fait désormais sur Invision Board France.


2 Pages  1 2 > 
Reply to this topicStart new topicStart Poll

En ligne · [ Standard ] · Linéaire+

> La sécurité !?, Au niveau des Mods installées...

Zorlakk
post vendredi 29 avril 2005 à 07:42
Message #1


Nouveau
**

Groupe : Membres
Messages : 26
Soumission(s) : Aucune
Téléchargement(s) : 2
Inscrit le : 02/01/2005
Membre no. 29



Hello,

Je post pas souvent ici, mais j'aime bien lire quelques trucs. D'ailleurs, une question que je me demande depuis quelques temps. Quel est le suivi de sécurité au niveau des Mods ?

Naturellement, je parle plus des Mods majeures comme Links System, Download System, les différents portails (BPortal, Portal et co.).

N'ayant pas toujours le temps de me plonger dans le code et parfois ne trouvant pas toujours les trucs "à risques" dans les Mods.

Il serait intéressant, d'offrir un suivi des Mods soit par vous mêmes (l'équipe et membre). D'évaluer et de contacter le créateur pour lui demande : Euh, hello... hmmm, est-ce que tu fais un suivi des possibles trous de sécu dans tes trucs ?

Voilà... cool.gif
Go to the top of the page
User is offlineProfile CardPMForum2.0.4
+Quote Post
Melkendar
post vendredi 29 avril 2005 à 09:06
Message #2


Bloppeur cinglé
Group Icon

Groupe : Admins
Messages : 1 222
Soumission(s) : 41
Téléchargement(s) : 26
Inscrit le : 28/09/2004
Lieu : Bruxelles, Belgique
Membre no. 3



Le problème est que la plupart (je dis bien la plupart) des auteurs de mods étrangers ne nous écoutent pas et ne nous prennent pas en compte.

J'ai déjà corrigé quelques bugs dans plusieurs mods les ait fourni en MP ou sur le forum d'Invisionize mais ils n'ont jamais été enlevé... Les versions que nous proposons ici sont cependant débuggués.

J'avais contacté un des Managements d'Invisionize pour tenter de créer des liens plus soudés entre les différentes communautés étrangères...

Jamais reçu de réponse smile.gif


--------------------
user posted image
Go to the top of the page
User is offlineProfile CardPMForum2.1.3
+Quote Post
Youp3
post vendredi 29 avril 2005 à 10:12
Message #3


Bloingueur fou
Group Icon

Groupe : Admins
Messages : 1 990
Soumission(s) : 31
Téléchargement(s) : 25
Inscrit le : 28/09/2004
Lieu : Massy
Membre no. 1



En ce qui concerne la sécurité du code, autant dire que nous ne faisons pas trop de vérification sur ce point.
Par contre la sécurité liée aux droits qu'ont les membres de faire telle ou telle action proposée par une mod, oui nous testons çà et nous essayons de les corriger autant que possible, avec les limitations qu'indique Melkendar vis à vis des auteurs de ces mods.
Go to the top of the page
User is offlineProfile CardPMForum1.2
+Quote Post
LLaumgui
post vendredi 29 avril 2005 à 12:14
Message #4


Membre confirmé
Group Icon

Groupe : Moddeurs/Traducteurs
Messages : 269
Soumission(s) : 7
Téléchargement(s) : 6
Inscrit le : 02/01/2005
Lieu : Montpellier
Membre no. 28



Pour info, mais mod sont tous développé en register_global = Off et en typant mes variables prise à partir de super variables... Donc déjà tu limite les risques...


--------------------
Mes mods sur IPBR-Fr
Mes mods sur Invisionize
Modification/amélioration du SDK via Héritage -> [Le topic] | [Le blog]
user posted image | user posted image | user posted image | user posted image
Besoin de testeurs --> Tchat XPress 1.2 | imode and wap for Invision 1.1
Go to the top of the page
User is offlineProfile CardPMForum2.1.3
+Quote Post
Zorlakk
post vendredi 29 avril 2005 à 19:12
Message #5


Nouveau
**

Groupe : Membres
Messages : 26
Soumission(s) : Aucune
Téléchargement(s) : 2
Inscrit le : 02/01/2005
Membre no. 29



hmmm, intéressant. smile.gif Reste que c'est dommage qu'Invisionize ne veulent pas faire un "partenariat" avec IPBR-FR.

Au niveau sécurité, je suis toujours spectique sur certaines Mods. Disons que les auteurs n'en parlent pas beaucoup, voir jamais.

D'ailleurs, je remarque qu'Invisionize ne font absolument aucuns contrôles de qualités des Mods, ne parle pratiquement jamais des mises à jour de sécu sur leurs forums... hmmm,...

à suivre... wink.gif
Go to the top of the page
User is offlineProfile CardPMForum2.0.4
+Quote Post
LLaumgui
post vendredi 29 avril 2005 à 19:18
Message #6


Membre confirmé
Group Icon

Groupe : Moddeurs/Traducteurs
Messages : 269
Soumission(s) : 7
Téléchargement(s) : 6
Inscrit le : 02/01/2005
Lieu : Montpellier
Membre no. 28





--------------------
Mes mods sur IPBR-Fr
Mes mods sur Invisionize
Modification/amélioration du SDK via Héritage -> [Le topic] | [Le blog]
user posted image | user posted image | user posted image | user posted image
Besoin de testeurs --> Tchat XPress 1.2 | imode and wap for Invision 1.1
Go to the top of the page
User is offlineProfile CardPMForum2.1.3
+Quote Post
Zorlakk
post vendredi 29 avril 2005 à 19:19
Message #7


Nouveau
**

Groupe : Membres
Messages : 26
Soumission(s) : Aucune
Téléchargement(s) : 2
Inscrit le : 02/01/2005
Membre no. 29



QUOTE(LLaumgui @ vendredi 29 avril 2005 à 07:14)
Pour info, mais mod sont tous développé en register_global = Off et en typant mes variables prise à partir de super variables... Donc déjà tu limite les risques...
*


J'ai récupéré quelques trucs chez Invisionize et 1 ici, j'aime bien... très clean. smile.gif
Go to the top of the page
User is offlineProfile CardPMForum2.0.4
+Quote Post
Zorlakk
post vendredi 29 avril 2005 à 19:21
Message #8


Nouveau
**

Groupe : Membres
Messages : 26
Soumission(s) : Aucune
Téléchargement(s) : 2
Inscrit le : 02/01/2005
Membre no. 29



QUOTE(LLaumgui @ vendredi 29 avril 2005 à 14:18)

Oui, j'ai lu... et j'ai toujours trouvé le système de feedback plus qu'instructif et professionnel qu'Invisionize. Ici, quand la Mod sort c'est que la Mod a passé le test. smile.gif
Go to the top of the page
User is offlineProfile CardPMForum2.0.4
+Quote Post
Fantome
post vendredi 29 avril 2005 à 19:26
Message #9


Prince des mods
Group Icon

Groupe : Modérateurs
Messages : 850
Soumission(s) : 8
Téléchargement(s) : 30
Inscrit le : 03/10/2004
Lieu : France -> Rhône-Alpes -> Isère -> Crolles
Membre no. 4



Le problème c'est que tout les programmateur ne sont pas des pro(moi le premier) et donc la sécurité...


--------------------
user posted image user posted image user posted image user posted image
Pas de support par MP, E-mail, MSN,...
Si vous souhaitez avoir un support efficace pensez à remplir votre profil (version et url des forums).
Go to the top of the page
User is offlineProfile CardPMForum2.0.4
+Quote Post
Zorlakk
post vendredi 29 avril 2005 à 19:30
Message #10


Nouveau
**

Groupe : Membres
Messages : 26
Soumission(s) : Aucune
Téléchargement(s) : 2
Inscrit le : 02/01/2005
Membre no. 29



QUOTE(Fantome @ vendredi 29 avril 2005 à 14:26)
Le problème c'est que tout les programmateur ne sont pas des pro(moi le premier) et donc la sécurité...
*


Mais là est le problème en général des 95% des Mods. Si une Mod peut être néfaste, alors, ça peut mettre sur les genous un serveur et tous les sites Internet dessus...

Alors, oui... c'est jolie d'avoir des Mods ici ou bien chez Invisionize mais si les créateurs ne s'occuppent pas de sécuriser leurs Mods... alors, autant jamais mettre à jour IPB avec les majs de sécu vu que les Mods d'installées sont bourrés de trous de sécu. smile.gif

Je généralise beaucoup, mais la situation peut être vraie. wink.gif
Go to the top of the page
User is offlineProfile CardPMForum2.0.4
+Quote Post
Fantome
post vendredi 29 avril 2005 à 19:43
Message #11


Prince des mods
Group Icon

Groupe : Modérateurs
Messages : 850
Soumission(s) : 8
Téléchargement(s) : 30
Inscrit le : 03/10/2004
Lieu : France -> Rhône-Alpes -> Isère -> Crolles
Membre no. 4



Pour ma part j'ai commencer a m'y intérsser mais je pense que ça demande deja un bon niveau de programation et surtout de la volonté.
Donc si tu as des site ou trouver des information pour de débutant wink.gif je suis biensur preneur.


--------------------
user posted image user posted image user posted image user posted image
Pas de support par MP, E-mail, MSN,...
Si vous souhaitez avoir un support efficace pensez à remplir votre profil (version et url des forums).
Go to the top of the page
User is offlineProfile CardPMForum2.0.4
+Quote Post
Zorlakk
post vendredi 29 avril 2005 à 19:55
Message #12


Nouveau
**

Groupe : Membres
Messages : 26
Soumission(s) : Aucune
Téléchargement(s) : 2
Inscrit le : 02/01/2005
Membre no. 29



QUOTE(Fantome @ vendredi 29 avril 2005 à 14:43)
Pour ma part j'ai commencer a m'y intérsser mais je pense que ça demande deja un bon niveau de programation et surtout de la volonté.
Donc si tu as des site ou trouver des information pour de débutant wink.gif je suis biensur preneur.
*


Oui, je viens de me lancer depuis quelques temps dans la vérification au niveau de la sécu. Étant principalement infographe/graphiste/intégrateur Web ... et dernièrement, terminer mes cours de prog (webmestre)... mais au niveau sécurité, hmmmm, ont a pas vu grand chose malheureusement et de très constructif là dessus (disons que j'ai du passé un peu rapidement là dessus pendant mes cours. rolleyes.gif ) Mais bon,... je me documente de plus en plus là dessus.

Reste que faire de la correction et de la vérification au niveau de la sécu n'est pas si facile que ça. C'est là que je bloque sur les méthodes... sans oublier lorsqu'on trouve un bug et que la solution n'est pas disponible entre nos oreilles... wink.gif

Ce message a été modifié par Darken - vendredi 29 avril 2005 à 19:55.
Go to the top of the page
User is offlineProfile CardPMForum2.0.4
+Quote Post
Fabien
post samedi 30 avril 2005 à 09:55
Message #13


Roi des mods
Group Icon

Groupe : Admins
Messages : 2 052
Soumission(s) : 17
Téléchargement(s) : 42
Inscrit le : 28/09/2004
Membre no. 2



Effectivement, ça serait intéressant d'avoir une sorte de Guid pour éviter les failles de sécurité comme "développer en register_global = Off".

Si vous avez d'autres astuces, postez-les ici smile.gif


--------------------
Pas de support par MP, E-mail, MSN,...
Smallville Site Web · http://www.smallvillesiteweb.com
Go to the top of the page
User is offlineProfile CardPMForum2.1.1
+Quote Post
LLaumgui
post samedi 30 avril 2005 à 10:45
Message #14


Membre confirmé
Group Icon

Groupe : Moddeurs/Traducteurs
Messages : 269
Soumission(s) : 7
Téléchargement(s) : 6
Inscrit le : 02/01/2005
Lieu : Montpellier
Membre no. 28



En ce moment, je travail sur la sécurisation d'un site... Si tu veux, je peux te faire un post explicatif des gros truc à pas faire...

http://www.llaumgui.com/index.php/2005/04/...lle-de-securite --> Site pro développé par des pro que je tente de sécurisé depuis 2 mois... Mais le passif est tèlement lourd que plus je bouche les failles plus j'en découvre...


--------------------
Mes mods sur IPBR-Fr
Mes mods sur Invisionize
Modification/amélioration du SDK via Héritage -> [Le topic] | [Le blog]
user posted image | user posted image | user posted image | user posted image
Besoin de testeurs --> Tchat XPress 1.2 | imode and wap for Invision 1.1
Go to the top of the page
User is offlineProfile CardPMForum2.1.3
+Quote Post
Fabien
post samedi 30 avril 2005 à 11:34
Message #15


Roi des mods
Group Icon

Groupe : Admins
Messages : 2 052
Soumission(s) : 17
Téléchargement(s) : 42
Inscrit le : 28/09/2004
Membre no. 2



QUOTE
En ce moment, je travail sur la sécurisation d'un site... Si tu veux, je peux te faire un post explicatif des gros truc à pas faire...
Je veux bien smile.gif

QUOTE
http://www.llaumgui.com/index.php/2005/04/...lle-de-securite --> Site pro développé par des pro que je tente de sécurisé depuis 2 mois... Mais le passif est tèlement lourd que plus je bouche les failles plus j'en découvre...
J'ai lu ce billet y'a un moment déjà. Très intéressant smile.gif


--------------------
Pas de support par MP, E-mail, MSN,...
Smallville Site Web · http://www.smallvillesiteweb.com
Go to the top of the page
User is offlineProfile CardPMForum2.1.1
+Quote Post
Fantome
post samedi 30 avril 2005 à 13:48
Message #16


Prince des mods
Group Icon

Groupe : Modérateurs
Messages : 850
Soumission(s) : 8
Téléchargement(s) : 30
Inscrit le : 03/10/2004
Lieu : France -> Rhône-Alpes -> Isère -> Crolles
Membre no. 4



Interessant le billet.


--------------------
user posted image user posted image user posted image user posted image
Pas de support par MP, E-mail, MSN,...
Si vous souhaitez avoir un support efficace pensez à remplir votre profil (version et url des forums).
Go to the top of the page
User is offlineProfile CardPMForum2.0.4
+Quote Post
Fantome
post samedi 30 avril 2005 à 20:37
Message #17


Prince des mods
Group Icon

Groupe : Modérateurs
Messages : 850
Soumission(s) : 8
Téléchargement(s) : 30
Inscrit le : 03/10/2004
Lieu : France -> Rhône-Alpes -> Isère -> Crolles
Membre no. 4



Voila un petit article qui permet de poser certaine base, je pense que ça peut vous intéresser. http://thierrylhomme.developpez.com/php/php_secure/


--------------------
user posted image user posted image user posted image user posted image
Pas de support par MP, E-mail, MSN,...
Si vous souhaitez avoir un support efficace pensez à remplir votre profil (version et url des forums).
Go to the top of the page
User is offlineProfile CardPMForum2.0.4
+Quote Post
Zorlakk
post dimanche 01 mai 2005 à 06:58
Message #18


Nouveau
**

Groupe : Membres
Messages : 26
Soumission(s) : Aucune
Téléchargement(s) : 2
Inscrit le : 02/01/2005
Membre no. 29



Intéressant... hmmm, très intéressant. Le lien + le billet... belle trouvaille/déduction le truc de l'extension Web Developer avec les forms hidden.

intéressant... smile.gif
Go to the top of the page
User is offlineProfile CardPMForum2.0.4
+Quote Post
Prolag
post dimanche 01 mai 2005 à 14:02
Message #19


Membre confirmé
Group Icon

Groupe : Moddeurs/Traducteurs
Messages : 291
Soumission(s) : 1
Téléchargement(s) : 2
Inscrit le : 03/01/2005
Membre no. 52



Je pense qu'il y a mod et mod
Car c'est une p'tite modif de 3 fois rien il ya pas de grande chance de trou de secu
Mais c'est vrai que pour les trucs comme les gestionnaires de telechargements, de lien, qui font pas mal de ligne de code c'est deja beaucoup plus limite

Pour mes mods je fait assez attention surtout au niveau des permissions (une interface d'admin accessible facilement par un utilisateur normal..)
Go to the top of the page
User is offlineProfile CardPMForum2.0.3
+Quote Post
LLaumgui
post dimanche 01 mai 2005 à 22:38
Message #20


Membre confirmé
Group Icon

Groupe : Moddeurs/Traducteurs
Messages : 269
Soumission(s) : 7
Téléchargement(s) : 6
Inscrit le : 02/01/2005
Lieu : Montpellier
Membre no. 28



Bon, je me suis lancé dans l'écriture d'un billet pour exprimer 3 règles simples pour bien débuter une application web du point de vu sécurité... C'est vraiement les bases, je parles pas de toutes les failles incluses par une mauvaise utilisation des librairie GD ou autres...

Prochaine étapes un billet sur les injonctions SQL...


--------------------
Mes mods sur IPBR-Fr
Mes mods sur Invisionize
Modification/amélioration du SDK via Héritage -> [Le topic] | [Le blog]
user posted image | user posted image | user posted image | user posted image
Besoin de testeurs --> Tchat XPress 1.2 | imode and wap for Invision 1.1
Go to the top of the page
User is offlineProfile CardPMForum2.1.3
+Quote Post

1 utilisateur(s) sur ce sujet (1 invité(s) et 0 utilisateur(s) anonyme(s))
0 membre(s) :
2 Pages  1 2 >
Reply to this topicTopic OptionsStart new topic
 

Version bas débit Nous sommes le : jeudi 29 juillet 2010 à 18:58

IPBR-FR est hébergé par PHPNET