La sécurité !?, Au niveau des Mods installées...
Bienvenue invité ( Connexion | Inscription )
IPBR est en lecture seule.
Le support aux mods se fait désormais sur Invision Board France.
![]() ![]() ![]() |
La sécurité !?, Au niveau des Mods installées...
| Zorlakk |
vendredi 29 avril 2005 à 07:42
Message
#1
|
|
Nouveau ![]() ![]() Groupe : Membres Messages : 26 Soumission(s) : Aucune Téléchargement(s) : 2 Inscrit le : 02/01/2005 Membre no. 29 |
Hello,
Je post pas souvent ici, mais j'aime bien lire quelques trucs. D'ailleurs, une question que je me demande depuis quelques temps. Quel est le suivi de sécurité au niveau des Mods ? Naturellement, je parle plus des Mods majeures comme Links System, Download System, les différents portails (BPortal, Portal et co.). N'ayant pas toujours le temps de me plonger dans le code et parfois ne trouvant pas toujours les trucs "à risques" dans les Mods. Il serait intéressant, d'offrir un suivi des Mods soit par vous mêmes (l'équipe et membre). D'évaluer et de contacter le créateur pour lui demande : Euh, hello... hmmm, est-ce que tu fais un suivi des possibles trous de sécu dans tes trucs ? Voilà... |
| Melkendar |
vendredi 29 avril 2005 à 09:06
Message
#2
|
![]() Bloppeur cinglé Groupe : Admins Messages : 1 222 Soumission(s) : 41 Téléchargement(s) : 26 Inscrit le : 28/09/2004 Lieu : Bruxelles, Belgique Membre no. 3 |
Le problème est que la plupart (je dis bien la plupart) des auteurs de mods étrangers ne nous écoutent pas et ne nous prennent pas en compte.
J'ai déjà corrigé quelques bugs dans plusieurs mods les ait fourni en MP ou sur le forum d'Invisionize mais ils n'ont jamais été enlevé... Les versions que nous proposons ici sont cependant débuggués. J'avais contacté un des Managements d'Invisionize pour tenter de créer des liens plus soudés entre les différentes communautés étrangères... Jamais reçu de réponse -------------------- |
| Youp3 |
vendredi 29 avril 2005 à 10:12
Message
#3
|
|
Bloingueur fou Groupe : Admins Messages : 1 990 Soumission(s) : 31 Téléchargement(s) : 25 Inscrit le : 28/09/2004 Lieu : Massy Membre no. 1 |
En ce qui concerne la sécurité du code, autant dire que nous ne faisons pas trop de vérification sur ce point.
Par contre la sécurité liée aux droits qu'ont les membres de faire telle ou telle action proposée par une mod, oui nous testons çà et nous essayons de les corriger autant que possible, avec les limitations qu'indique Melkendar vis à vis des auteurs de ces mods. |
| LLaumgui |
vendredi 29 avril 2005 à 12:14
Message
#4
|
![]() Membre confirmé Groupe : Moddeurs/Traducteurs Messages : 269 Soumission(s) : 7 Téléchargement(s) : 6 Inscrit le : 02/01/2005 Lieu : Montpellier Membre no. 28 |
Pour info, mais mod sont tous développé en register_global = Off et en typant mes variables prise à partir de super variables... Donc déjà tu limite les risques...
-------------------- Mes mods sur IPBR-Fr Mes mods sur Invisionize Modification/amélioration du SDK via Héritage -> [Le topic] | [Le blog] | | | ![]() Besoin de testeurs --> Tchat XPress 1.2 | imode and wap for Invision 1.1 |
| Zorlakk |
vendredi 29 avril 2005 à 19:12
Message
#5
|
|
Nouveau ![]() ![]() Groupe : Membres Messages : 26 Soumission(s) : Aucune Téléchargement(s) : 2 Inscrit le : 02/01/2005 Membre no. 29 |
hmmm, intéressant.
Au niveau sécurité, je suis toujours spectique sur certaines Mods. Disons que les auteurs n'en parlent pas beaucoup, voir jamais. D'ailleurs, je remarque qu'Invisionize ne font absolument aucuns contrôles de qualités des Mods, ne parle pratiquement jamais des mises à jour de sécu sur leurs forums... hmmm,... à suivre... |
| LLaumgui |
vendredi 29 avril 2005 à 19:18
Message
#6
|
![]() Membre confirmé Groupe : Moddeurs/Traducteurs Messages : 269 Soumission(s) : 7 Téléchargement(s) : 6 Inscrit le : 02/01/2005 Lieu : Montpellier Membre no. 28 |
Quantié vs Qualité --> http://ipb2.ipbr-fr.com/index.php?showtopi...findpost&p=2793
-------------------- Mes mods sur IPBR-Fr Mes mods sur Invisionize Modification/amélioration du SDK via Héritage -> [Le topic] | [Le blog] | | | ![]() Besoin de testeurs --> Tchat XPress 1.2 | imode and wap for Invision 1.1 |
| Zorlakk |
vendredi 29 avril 2005 à 19:19
Message
#7
|
|
Nouveau ![]() ![]() Groupe : Membres Messages : 26 Soumission(s) : Aucune Téléchargement(s) : 2 Inscrit le : 02/01/2005 Membre no. 29 |
|
| Zorlakk |
vendredi 29 avril 2005 à 19:21
Message
#8
|
|
Nouveau ![]() ![]() Groupe : Membres Messages : 26 Soumission(s) : Aucune Téléchargement(s) : 2 Inscrit le : 02/01/2005 Membre no. 29 |
QUOTE(LLaumgui @ vendredi 29 avril 2005 à 14:18) Oui, j'ai lu... et j'ai toujours trouvé le système de feedback plus qu'instructif et professionnel qu'Invisionize. Ici, quand la Mod sort c'est que la Mod a passé le test. |
| Fantome |
vendredi 29 avril 2005 à 19:26
Message
#9
|
![]() Prince des mods Groupe : Modérateurs Messages : 850 Soumission(s) : 8 Téléchargement(s) : 30 Inscrit le : 03/10/2004 Lieu : France -> Rhône-Alpes -> Isère -> Crolles Membre no. 4 |
Le problème c'est que tout les programmateur ne sont pas des pro(moi le premier) et donc la sécurité...
-------------------- |
| Zorlakk |
vendredi 29 avril 2005 à 19:30
Message
#10
|
|
Nouveau ![]() ![]() Groupe : Membres Messages : 26 Soumission(s) : Aucune Téléchargement(s) : 2 Inscrit le : 02/01/2005 Membre no. 29 |
QUOTE(Fantome @ vendredi 29 avril 2005 à 14:26) Le problème c'est que tout les programmateur ne sont pas des pro(moi le premier) et donc la sécurité... Mais là est le problème en général des 95% des Mods. Si une Mod peut être néfaste, alors, ça peut mettre sur les genous un serveur et tous les sites Internet dessus... Alors, oui... c'est jolie d'avoir des Mods ici ou bien chez Invisionize mais si les créateurs ne s'occuppent pas de sécuriser leurs Mods... alors, autant jamais mettre à jour IPB avec les majs de sécu vu que les Mods d'installées sont bourrés de trous de sécu. Je généralise beaucoup, mais la situation peut être vraie. |
| Fantome |
vendredi 29 avril 2005 à 19:43
Message
#11
|
![]() Prince des mods Groupe : Modérateurs Messages : 850 Soumission(s) : 8 Téléchargement(s) : 30 Inscrit le : 03/10/2004 Lieu : France -> Rhône-Alpes -> Isère -> Crolles Membre no. 4 |
Pour ma part j'ai commencer a m'y intérsser mais je pense que ça demande deja un bon niveau de programation et surtout de la volonté.
Donc si tu as des site ou trouver des information pour de débutant -------------------- |
| Zorlakk |
vendredi 29 avril 2005 à 19:55
Message
#12
|
|
Nouveau ![]() ![]() Groupe : Membres Messages : 26 Soumission(s) : Aucune Téléchargement(s) : 2 Inscrit le : 02/01/2005 Membre no. 29 |
QUOTE(Fantome @ vendredi 29 avril 2005 à 14:43) Pour ma part j'ai commencer a m'y intérsser mais je pense que ça demande deja un bon niveau de programation et surtout de la volonté. Donc si tu as des site ou trouver des information pour de débutant Oui, je viens de me lancer depuis quelques temps dans la vérification au niveau de la sécu. Étant principalement infographe/graphiste/intégrateur Web ... et dernièrement, terminer mes cours de prog (webmestre)... mais au niveau sécurité, hmmmm, ont a pas vu grand chose malheureusement et de très constructif là dessus (disons que j'ai du passé un peu rapidement là dessus pendant mes cours. Reste que faire de la correction et de la vérification au niveau de la sécu n'est pas si facile que ça. C'est là que je bloque sur les méthodes... sans oublier lorsqu'on trouve un bug et que la solution n'est pas disponible entre nos oreilles... Ce message a été modifié par Darken - vendredi 29 avril 2005 à 19:55. |
| Fabien |
samedi 30 avril 2005 à 09:55
Message
#13
|
![]() Roi des mods Groupe : Admins Messages : 2 052 Soumission(s) : 17 Téléchargement(s) : 42 Inscrit le : 28/09/2004 Membre no. 2 |
Effectivement, ça serait intéressant d'avoir une sorte de Guid pour éviter les failles de sécurité comme "développer en register_global = Off".
Si vous avez d'autres astuces, postez-les ici -------------------- |
| LLaumgui |
samedi 30 avril 2005 à 10:45
Message
#14
|
![]() Membre confirmé Groupe : Moddeurs/Traducteurs Messages : 269 Soumission(s) : 7 Téléchargement(s) : 6 Inscrit le : 02/01/2005 Lieu : Montpellier Membre no. 28 |
En ce moment, je travail sur la sécurisation d'un site... Si tu veux, je peux te faire un post explicatif des gros truc à pas faire...
http://www.llaumgui.com/index.php/2005/04/...lle-de-securite --> Site pro développé par des pro que je tente de sécurisé depuis 2 mois... Mais le passif est tèlement lourd que plus je bouche les failles plus j'en découvre... -------------------- Mes mods sur IPBR-Fr Mes mods sur Invisionize Modification/amélioration du SDK via Héritage -> [Le topic] | [Le blog] | | | ![]() Besoin de testeurs --> Tchat XPress 1.2 | imode and wap for Invision 1.1 |
| Fabien |
samedi 30 avril 2005 à 11:34
Message
#15
|
![]() Roi des mods Groupe : Admins Messages : 2 052 Soumission(s) : 17 Téléchargement(s) : 42 Inscrit le : 28/09/2004 Membre no. 2 |
QUOTE En ce moment, je travail sur la sécurisation d'un site... Si tu veux, je peux te faire un post explicatif des gros truc à pas faire... Je veux bien QUOTE http://www.llaumgui.com/index.php/2005/04/...lle-de-securite --> Site pro développé par des pro que je tente de sécurisé depuis 2 mois... Mais le passif est tèlement lourd que plus je bouche les failles plus j'en découvre... J'ai lu ce billet y'a un moment déjà. Très intéressant -------------------- |
| Fantome |
samedi 30 avril 2005 à 13:48
Message
#16
|
![]() Prince des mods Groupe : Modérateurs Messages : 850 Soumission(s) : 8 Téléchargement(s) : 30 Inscrit le : 03/10/2004 Lieu : France -> Rhône-Alpes -> Isère -> Crolles Membre no. 4 |
Interessant le billet.
-------------------- |
| Fantome |
samedi 30 avril 2005 à 20:37
Message
#17
|
![]() Prince des mods Groupe : Modérateurs Messages : 850 Soumission(s) : 8 Téléchargement(s) : 30 Inscrit le : 03/10/2004 Lieu : France -> Rhône-Alpes -> Isère -> Crolles Membre no. 4 |
Voila un petit article qui permet de poser certaine base, je pense que ça peut vous intéresser. http://thierrylhomme.developpez.com/php/php_secure/
-------------------- |
| Zorlakk |
dimanche 01 mai 2005 à 06:58
Message
#18
|
|
Nouveau ![]() ![]() Groupe : Membres Messages : 26 Soumission(s) : Aucune Téléchargement(s) : 2 Inscrit le : 02/01/2005 Membre no. 29 |
Intéressant... hmmm, très intéressant. Le lien + le billet... belle trouvaille/déduction le truc de l'extension Web Developer avec les forms hidden.
intéressant... |
| Prolag |
dimanche 01 mai 2005 à 14:02
Message
#19
|
![]() Membre confirmé Groupe : Moddeurs/Traducteurs Messages : 291 Soumission(s) : 1 Téléchargement(s) : 2 Inscrit le : 03/01/2005 Membre no. 52 |
Je pense qu'il y a mod et mod
Car c'est une p'tite modif de 3 fois rien il ya pas de grande chance de trou de secu Mais c'est vrai que pour les trucs comme les gestionnaires de telechargements, de lien, qui font pas mal de ligne de code c'est deja beaucoup plus limite Pour mes mods je fait assez attention surtout au niveau des permissions (une interface d'admin accessible facilement par un utilisateur normal..) |
| LLaumgui |
dimanche 01 mai 2005 à 22:38
Message
#20
|
![]() Membre confirmé Groupe : Moddeurs/Traducteurs Messages : 269 Soumission(s) : 7 Téléchargement(s) : 6 Inscrit le : 02/01/2005 Lieu : Montpellier Membre no. 28 |
Bon, je me suis lancé dans l'écriture d'un billet pour exprimer 3 règles simples pour bien débuter une application web du point de vu sécurité... C'est vraiement les bases, je parles pas de toutes les failles incluses par une mauvaise utilisation des librairie GD ou autres...
Prochaine étapes un billet sur les injonctions SQL... -------------------- Mes mods sur IPBR-Fr Mes mods sur Invisionize Modification/amélioration du SDK via Héritage -> [Le topic] | [Le blog] | | | ![]() Besoin de testeurs --> Tchat XPress 1.2 | imode and wap for Invision 1.1 |
![]() ![]() ![]() |
| Version bas débit | Nous sommes le : jeudi 29 juillet 2010 à 18:58 |
