Gestion de Contenu, de Communauté et de groupes de travail collaboratif - Open Source, français, sécurisé, stable et performant

  • MODULES

    Pour étendre les nombreuses fonctionnalités disponibles de base - modules.npds.org est à votre disposition.

    Des modules complémentaires, une communauté de développeurs active, des forums pour vos questions ... NPDS  est aussi une plateforme de développement !
  • STYLES

    Vous cherchez des thèmes graphiques pour votre portail ou votre communauté : styles.npds.org est à votre disposition.

    Des thèmes du plus simple au plus sophistiqué. Des thèmes facilement modifiables et toujours en Open-Source - Laissez simplement parler votre imagination !
  • BIBLES

    La documentation indispensable pour personnaliser et exploiter toute la puissante de NPDS  est à votre disposition sur bible.npds.org.

    Vous pouvez participer à l'effort de documentation - rien de plus simple : contactez un membre de la Team de développement et nous vous ouvrirons un compte sur le Wiki !
Devenir membre    |    Identifiant : Mot de Passe : -
Au delà de la gestion de contenu 'classique', NPDS met en oeuvre un ensemble de fonctions spécifiquement dédiées à la gestion de Communauté et de groupes de travail collaboratif.
Il s'agit d'un Content & Community Management System (CCMS) robuste, sécurisé, complet, performant et parlant vraiment français.

Gérez votre Communauté d'utilisateurs, vos groupes de travail collaboratif, publiez, gérez et organisez votre contenu grâce aux puissants outils disponibles de base.
  • Multi langues (Français, Anglais, Allemand, Espagnol, Chinois)
  • Respect des standards : UTF8, XHTML, CSS, ...
  • Système de blocs avancés
  • Installation et administration complète et centralisée
  • Editeur HTML intégré
  • Gestionnaire de fichier en ligne
  • Gestion des groupes de membres
  • Ecriture collaborative de documents (PAD)
  • Forums évolués
  • Mini-sites (pour les membres et les groupes de travail)
  • Chat temp réel
  • Système de News et de rubriques complet (édition, révision, publication)
  • ...
Gratuit et libre (Open-Source), développé en PHP, NPDS est personnalisable grâce à de nombreux thèmes et modules et ne requiert que quelques compétences de base.
NPDS Workplace - groupe de travail collaboratif
 NPDS WorkSpace - tous l'univers du travail collaboratif.
Modéré par : developpeur jpb Jireck 
Index du Forum » » Sécurité » » forum privé + autoriser la connexion  
2 pages [ 1 | 2 ]
Auteurforum privé + autoriser la connexion
Anonyme
19853  

Anonyme
  Posté : 20-08-2005 18:38

Bonjour,

J'écris un peu sur l'énervement de voir que l'option "Autoriser la connexion" ne marche pas ou il faut vraiment m'expliquer ! donc pardoner moi si je suis injurieux.

J'ai personnellement refuser la connexion via le panel d'adminstration d'un membre en décochant le vu qu'il y avait à coté de cette option, le comble de la chose est que ce membre m'envoie un message ....

Il serait également bien de régler le cas du mot de passe des forums mis sous privée, car on peut facilement obtenir le mot de passe. Si cela n'est pas possible au moins le chiffré !

Merci d'avance pour vos réponses. Et j'espère ne pas avoir faire de démonstration pour les forums privés, si oui alors merci de me faire parvenir une message me donnant l'autoristion de la faire. Vous comprendrez le pourquoi de la chose je pense ...

Phenix

  Citation   
Jonathan
347      

Jonathan
  Posté : 20-08-2005 20:04

as tu vidé le cache ?

  Profil  www  Citation   
Anonyme
19853  

Anonyme
  Posté : 21-08-2005 10:24

Bonjour,

Le refus de connexion a été mis en place il y a plus d'une semaine et j'ai reçu le message hier. Le mis en place du bannissemet IP n'est pas possible car IP dynamique.

Pour le mot de passe, ce n'est pas moi qui est fait la démonstration mais un membre ... faudrait que je lui redemande même s'il était pas "Anonyme" lorsqu'il a fait cela.

Dans les deux cas, le cache, les données sensibles éventulles, les cookies ont été vidé ou supprimées ... peut de temps après mais avant que ces deux événements arrivent.

Phenix

  Citation   
GiamDoc
7063       
 

GiamDoc
  Posté : 21-08-2005 21:03

J'ai personnellement refuser la connexion via le panel d'adminstration d'un membre en décochant le vu qu'il y avait à coté de cette option, le comble de la chose est que ce membre m'envoie un message ....

tant que le cookie sera valide il se connectera
edite le
décoche autoriser la connexion et change son pass
là son cơkie sera plus bon et nada pas de connection

  Profil  E-mail  www  Citation   
developpeur
24581       
 

developpeur
  Posté : 21-08-2005 22:01

pour les forums protégés par mot de passe c'est un simple MDP stocké dans un cookie ... change ce MDP simplement via l'admin des forums

  Profil  E-mail  www  Citation   
Anonyme
19853  

Anonyme
  Posté : 22-08-2005 10:42

Bonjour,

J'ai édité le membre en question, je ne lui ai pas changé son mot de passe en croyant que le simple fait de décocher l'autorisation de connexion suffirait. Cookie ou non, il est clair que si on change le mot de passe de connexion, plus de connexion. Cela soulève un autre problème grave via les cookies. On peut alors se laisser à penser que l'on peut rejouer ou d'autres choses ...

Je ne me suis pas fait comprendre pour le mot de passe, changer le mot de passe ne sert à rien. On peut l'avoir sans trop se fouler. Je pourrais le changer 50 fois, on pourra le trouver 50 fois ... je sais comment changer le mot de passe, merci

PS : je ne vous demande pas des explications, je connais les aboutissements et mécanismes mis en jeu ... Je cherche à avoir des solutions et non qu'on m'explique comment on fait si ou ça. Je ne suis plus un enfant. Je cherche à vous faire prendre conscience de certaines problèmes de sécurité, mais je n'ai pas le sentiment d'être pris au sérieux.

Phenix

  Citation   
GiamDoc
7063       
 

GiamDoc
  Posté : 22-08-2005 12:04

agacée
je connais les aboutissements et mécanismes mis en jeu ...lol
Je cherche à avoir des solutions==>ah oui ! tu peux me dire en toute franchise à combien tu as paramétré la durée de vie du cookie user? je parie qu'il est à 8000 heures

  Profil  E-mail  www  Citation   
developpeur
24581       
 

developpeur
  Posté : 22-08-2005 21:33

1er : le cas des mdp des membres :
- sauf à "voler" un cookie valide et à le casser pour trouver la source originale du MD5 / je ne pense pas la chose facillement possible.
Par contre l'usage du paramètre : autoriser la connexion n'est pas de suspendre cette possibilité pour un membre lorsqu'il c'est déjà identifier (et donc le cookies crée).
=> Donc dans ce cas : params + changement de MDP = la bonne solution (+ le cas échéant la réduction de la durée de vie du cookie).

2ieme : pour les forums privés : le MDP est stocké dans une chaine MD5 + base_64 dans un cookie. Sauf à avoir trouver une faille permettant de lire le MDP en clair.

En fait, il n'est pas impossible que nous ne nous comprenions pas, quand à te prendre au sérieux je pense que c'est le cas comme 100% (ou presque) des posts dans ce forum SECURITE.

A suivre donc

  Profil  E-mail  www  Citation   
GiamDoc
7063       
 

GiamDoc
  Posté : 22-08-2005 22:24

Citation : developpeur 

[...Sauf à avoir trouver une faille permettant de lire le MDP en clair...]il est en clair dans la base si je ne me trompe pas

A suivre donc  

  Profil  E-mail  www  Citation   
urbain
960      

urbain
  Posté : 23-08-2005 14:38

Citation : GiamDoc 

Citation : developpeur 

[...Sauf à avoir trouver une faille permettant de lire le MDP en clair...]il est en clair dans la base si je ne me trompe pas

A suivre donc  
 


urbain, qui fait comme les boulay anonymes dans bugs/prob :p

(salut les ptits clous ! @phoenix : demande a ton user comment il fait et quel est le MdP qu'il trouve ... le MdP user ou du forum ... j'ai pas suivi !)

  Profil  E-mail  Citation   
Anonyme
19853  

Anonyme
  Posté : 26-08-2005 19:08

Bonjour,

"je connais les aboutissements et mécanismes mis en jeu ...lol" tu vois developpeur lorsque je vois ce type de réponse, j'en doute un peu que je sois pris au sérieux. C'est vrai je suis trop bête pour savoir.

Le mot de passe des forums privés apparait en clair et sans faille. La technique de récupération est à la porter de n'importe qui, mais bref, c'est rien oublier cela ... faites comme si je n'avais rien dit.

La durée de vie est bien à 8000 mais c'est une chose, le contrôle de la connexion est autre chose. Ce dernier devrait dans mon esprit refuser la connexion à ce membre, meme si le cookie est encore activé. Mais si ce paramètre ne gère pas cela, alors passons.

urbain, je sais comment il a fait, il me l'a montré c'est bien pour cela que je vous averi, et c'est le mot de passe des forums privés qui est en jeu et non celui des membres.

PS : c'est Phenix et non Phoenix, merci

Phenix


  Citation   
developpeur
24581       
 

developpeur
  Posté : 26-08-2005 21:48

je vais regarder les mdp des forums privés dans ce cas et vérifier aussi voir comment faire agir le params même si le cookie est valide

  Profil  E-mail  www  Citation   
Anonyme
19853  

Anonyme
  Posté : 27-08-2005 07:49

Bonjour,

Merci, si tu souhaite que je te fasse une démonstration sur un forum privé qui est mien, dit moi et je te la fera. Mais je ne metterais pas la démo ici, je te l'enverai par mail ou autre.

Je n'ai pas regarder les cookies, si tu bosse un peu sur les cookies, si cela n'est pas le cas, protège le contre la "replay attack" vu qu'il peuvent rester actif un certain temps.

Phenix

  Citation   
GiamDoc
7063       
 

GiamDoc
  Posté : 27-08-2005 09:23

Tiens vas-y :
http://www.santeformationdeveloppement.org/viewforum.php?forum=8

donne moi le pass de ce forum, (je t'aide : c'est le titre d'un karaoké]

Message édité par : GiamDoc


  Profil  E-mail  www  Citation   
Anonyme
19853  

Anonyme
  Posté : 01-10-2005 10:32

Bonjour,

Dsl pour l'absence, bon reprenons. Tiens j'ai utilisé un autre problème de sécurité si on peut dire ainsi.

"Ce forum est-il visible par tous?" c'est le titre d'un message du pseudo Developpeur posté le 27-08-2005 09:28 sur le forum techniques du lien plus bas.

Je vais t'aider moi également pour outre passer le mot de passe des forums privé c'est du !javascript! et cela influence sur le cookie. Ca c'est une manière, après il doit une autre pour avoir le contenu des forums privés par une autre manière encore (car 190 lectures sur 10 max membres autorisé ca fait beaucoup), et une dernière consite à faire resortir le mot de passe en non chiffrer, peut cela vient du fait qu'il est pas chiffré partout, genre dans l'administration. Mais c'est bien l'url du forum privé qui avait été utilisé si mes souvenirs sont bons.

Phenix

  Citation   
Aller à la page : [ 1 | 2 ]
  
Sauter à :

Temps : 0.021 seconde(s)