GG (Auteur du topic), Posté le: Sam 20 Mar 2010, 16:49 Sujet du message: Interface Free du Web. Accès "trop" facile ?
Interface Free du Web. Accès "trop" facile ?1209010727
Bonjour.
Je vais sur mon interface Free du Web, je rentre mon identifiant et mon MP pour accéder à mon compte.
Ensuite je me rends sur une page précise comme la configuration du routeur.
Ensuite je ferme mon navigateur (Firefox). Je l'ouvre à nouveau et dans l'historique je choisis la dernière URL celle qui concerne la page de la configuration du routeur.
Et bien sans me demander aucun mot de passe ni identifiant, Firefox m'ouvre la page demandée. Et ce n'est pas une page ne mémoire mais bien la page en temps réel.
Et cela marche aussi avec Internet explorer 8. (je viens de le faire)
jeremy57, Posté le: Sam 20 Mar 2010, 18:43 Sujet du message: Re: Interface Free du Web. Accès "trop" facile ?
Re: Interface Free du Web. Accès "trop" facile ?81867325
GG a écrit:
Bonjour.
Je vais sur mon interface Free du Web, je rentre mon identifiant et mon MP pour accéder à mon compte.
Ensuite je me rends sur une page précise comme la configuration du routeur.
Ensuite je ferme mon navigateur (Firefox). Je l'ouvre à nouveau et dans l'historique je choisis la dernière URL celle qui concerne la page de la configuration du routeur.
Et bien sans me demander aucun mot de passe ni identifiant, Firefox m'ouvre la page demandée. Et ce n'est pas une page ne mémoire mais bien la page en temps réel.
Et cela marche aussi avec Internet explorer 8. (je viens de le faire)
Vous ne trouvez pas cela louche ?
Non, ce n'est pas louche ! Je n'ai jamais fait cette manipulation, mais il me semble que le cookie est toujours conservé sur ton PC ce qui fait qu'il est tout-à-fait normal que tu puisses aller sur tel ou tel page... Mais ceci n'a aucune importance. Et pour rappel, si tu sous-entends une attaque ou un hacking, c'est à l'utilisateur de protéger son PC et non pas au FAI ! _________________ Jérémy M.
jeremy57, Posté le: Sam 20 Mar 2010, 19:56 Sujet du message:
81867325
fern27 a écrit:
Salut
Avant de quitter mon interface Free je me déconnecte et ça évite ce genre de souci
Je connais même des gens qui ne se déconnecte pas en quittant le site de leur banque
Oui, car le fait de cliquer sur "déconnexion" met un terme au bail de la cookie... Mais il me semble que cela n'est pas le cas de tous les sites. _________________ Jérémy M.
GG (Auteur du topic), Posté le: Sam 20 Mar 2010, 20:19 Sujet du message:
1209010727
Il m'aurait paru normal que la cession se déconnecte d'elle-même à la fermeture du navigateur.
Par exemple pour accéder à mon compte Ebay, c'est en HttpS pour l'identification puis en Http. Si je ferme Firefox je ne peux plus à la réouverture accéder à mon compte sans à nouveau m'identifier.
Je suis pas un spécialiste , je signale c'est tout.
Le session Free a tout de même une durée limité mais bien plus longue qu'avant le système d'identification sécurisée. Mais si quelqu'un passe après moi sur le PC d'où j'ai accédé à Free il pourra rien que par l'URL de l'historique avoir accès à mon compte. Donc c'est pas secure ni logique.
Il me paraitrait simple que la session se ferme avec le navigateur.
jeremy57, Posté le: Sam 20 Mar 2010, 20:40 Sujet du message:
81867325
GG a écrit:
Le session Free a tout de même une durée limité mais bien plus longue qu'avant le système d'identification sécurisée. Mais si quelqu'un passe après moi sur le PC d'où j'ai accédé à Free il pourra rien que par l'URL de l'historique avoir accès à mon compte. Donc c'est pas secure ni logique.
Non, c'était le cas avant que Free ne se décide à passer tout en SSL... _________________ Jérémy M.
loggoi, Posté le: Sam 20 Mar 2010, 20:44 Sujet du message:
34583206
GG a écrit:
Il m'aurait paru normal que la cession se déconnecte d'elle-même à la fermeture du navigateur.
Par exemple pour accéder à mon compte Ebay, c'est en HttpS pour l'identification puis en Http. Si je ferme Firefox je ne peux plus à la réouverture accéder à mon compte sans à nouveau m'identifier.
Je suis pas un spécialiste , je signale c'est tout.
Le session Free a tout de même une durée limité mais bien plus longue qu'avant le système d'identification sécurisée. Mais si quelqu'un passe après moi sur le PC d'où j'ai accédé à Free il pourra rien que par l'URL de l'historique avoir accès à mon compte. Donc c'est pas secure ni logique.
Il me paraitrait simple que la session se ferme avec le navigateur.
et bien demandez à votre navigateur d'effacer son historique à chaque fois que vous le fermez, et ne consulter votre compte Free qu'à partir de ce navigateur là.
Que Free sécurise son site c'est bien, mais comme toujours, l'Essentiel de la sécurité est surtout à faire du coté client....
jeremy57, Posté le: Sam 20 Mar 2010, 20:58 Sujet du message:
81867325
loggoi a écrit:
GG a écrit:
Il m'aurait paru normal que la cession se déconnecte d'elle-même à la fermeture du navigateur.
Par exemple pour accéder à mon compte Ebay, c'est en HttpS pour l'identification puis en Http. Si je ferme Firefox je ne peux plus à la réouverture accéder à mon compte sans à nouveau m'identifier.
Je suis pas un spécialiste , je signale c'est tout.
Le session Free a tout de même une durée limité mais bien plus longue qu'avant le système d'identification sécurisée. Mais si quelqu'un passe après moi sur le PC d'où j'ai accédé à Free il pourra rien que par l'URL de l'historique avoir accès à mon compte. Donc c'est pas secure ni logique.
Il me paraitrait simple que la session se ferme avec le navigateur.
et bien demandez à votre navigateur d'effacer son historique à chaque fois que vous le fermez, et ne consulter votre compte Free qu'à partir de ce navigateur là.
Que Free sécurise son site c'est bien, mais comme toujours, l'Essentiel de la sécurité est surtout à faire du coté client....
Exactement, c'est ce que je répète sans cesse : si on n'est pas capable de sécuriser son PC, il ne faut pas venir se plaindre !!! Il me semble que c'est pareil dans la vie "réelle" : on ferme sa porte à clé, et personne ne peut 'entrer' en douce ! _________________ Jérémy M.
jTrex, Posté le: Dim 21 Mar 2010, 10:48 Sujet du message:
4200637678
Bonjour,
Ce comportement est inévitable. Votre session est définie aux deux bouts de la connexion :
1) dans votre navigateur : elle est représentée par un cookie.
2) chez Free, où ce cookie est associé à votre navigation en cours (page actuellement affichée, panier sur un site marchand, et autres)
Lorsque vous fermez le navigateur, celui-ci s'en va sans pouvoir signaler le fait aux différents interlocuteurs (Je suis quasiment certain d'ailleurs que ce n'est pas défini / prévu par le protocole HTTP, j'ai participé au développement d'applications intranet Websphere, et c'était un des problèmes à gérer).
Donc la fermeture du navigateur (même un arrêt, reboot, etc. d'ailleurs) est parfaitement transparente pour le serveur Free.
C'est pour cela que :
- Il existe un bouton "Déconnexion" sur les pages (qui ne fonctionne pas partout d'ailleurs, il faut parfois remonter de quelques page pour qu'il agisse)
- la session ouverte sur le serveur Free a une durée limirée en cas d'inactivité
- Si vous utilisez Firefox, vous pouvez lui demander de supprimer les cookies en sortant, mais ce peut être une gène pour certains sites.
Choix personnel à effectuer, moi, j'ai choisi de supprimer, même à la maison.
Et c'est un problème qui existe sur tous les sites demandant une identification, le site ne peut techniquement pas être prévenu de la fermeture du navigateur. Il est de la responsabilité de l'utilisateur de se déconnecter explicitement auparavant, surtout sur une machine susceptible d'être utilisée par quelqu'un d'autre. Et sur une machine publique (genre cyber café), il est fortement conseillé d'effacer également l'historique.
jTrex, Posté le: Dim 21 Mar 2010, 19:44 Sujet du message:
4200637678
Bonsoir,
J'ai testé le comportement eBay : la fermeture de FF conduit bien à l'invalidation de la session, même en conservant les cookies.
En choisissant "Demander à chaque fois" dans la gestion des cookies, on voit qu'un cookie d'eBay est modifié lors de la fermeture . il doit y avoir un javascript qui intercepte l'évènement.
Quand on revient ensuite sur le site, le cookie doit signaler que le navigateur a été fermé, et la session est annulée.
Bon, je ne suis pas du tout spécialiste de ces trucs, mais ça doit être à peu près ça.
Free, par contre, ne travaille pas avec des cookies, mais avec des variables dans l'URL : vous pouvez voir dans l'adresse des trucs comme :
Donc, on ferme FF, et si on le rouvre avant le timeout de la session, il suffit de reprendre dans l'historique l'URL avec les id= et idt= qui vont bien pour se retrouver où on était ! (ceux du dessus sont modifiés, hé hé)
Il me semble bien que l'utilisation des variables d'URL n'est pas classée dans les bonnes pratiques chez les développeurs, c'est trop facile à sniffer ...
Oh pardon, je vois en haut de la page :
Vous ne pouvez pas poster de nouveaux sujets dans ce forum Vous ne pouvez pas répondre aux sujets dans ce forum Vous ne pouvez pas éditer vos messages dans ce forum Vous ne pouvez pas supprimer vos messages dans ce forum Vous ne pouvez pas voter dans les sondages de ce forum