{"id":238,"date":"2013-10-18T14:11:00","date_gmt":"2013-10-18T14:11:00","guid":{"rendered":"http:\/\/hoper.dnsalias.net\/atdc\/index.php\/2013\/10\/18\/20131018comment-proteger-un-site-web\/"},"modified":"2017-05-18T14:00:17","modified_gmt":"2017-05-18T12:00:17","slug":"20131018comment-proteger-un-site-web","status":"publish","type":"post","link":"https:\/\/hoper.dnsalias.net\/atdc\/index.php\/2013\/10\/18\/20131018comment-proteger-un-site-web\/","title":{"rendered":"Comment prot\u00e9ger un site web ?"},"content":{"rendered":"<p>L&rsquo;id\u00e9al serait bien sur que tous les sites web soient programm\u00e9s correctement, sans aucune failles exploitables etc. Mais \u00e7a, on y arrivera jamais. D\u2019abord parce qu&rsquo;aucun d\u00e9veloppeur web n&rsquo;est \u00e9galement expert en s\u00e9curit\u00e9 (et que les experts en s\u00e9curit\u00e9 ont mieux \u00e0 faire qu&rsquo;a cr\u00e9er des sites web&#8230;) Ensuite parce que, dans toutes les entreprises, c&rsquo;est \u00e9videment la rentabilit\u00e9 qui prime (et va-y que je d\u00e9localise le d\u00e9veloppement vers les pays qui proposent le meilleure taux horaire, etc).<\/p>\n<p>Du coup, c&rsquo;est mort, 99% des sites web dans le monde sont tr\u00e8s probablement \u00ab\u00a0trou\u00e9s\u00a0\u00bb et avec l&rsquo;\u00e9volution des technologies (html 5) ce sera de pire en pire.<\/p>\n<p>Et la vous allez me dire\u00a0: Oui mais il existe des \u00ab\u00a0firewall web\u00a0\u00bb, qui analysent les requ\u00eates et bloquent les attaques blablabla. Ce serait bien si \u00e7a pouvait fonctionner. Sauf que \u00e7a ne peut pas. Et ce n&rsquo;est pas moi qui le dit, mais le directeur technique de DenyAll, petite boite fran\u00e7aise bien sympathique qui, justement, vend des solutions de protection de ce genre (mod security en prend pour son grade, mais pas que).<\/p>\n<p>Je recommande tr\u00e8s vivement \u00e0 tous ceux qui s\u2019int\u00e9resse un peu \u00e0 la s\u00e9curit\u00e9 de jeter un \u0153il \u00e0 <a href=\"http:\/\/info.denyall.com\/dinosaurs-will-die-fr.html\">cette pr\u00e9sentation<\/a>. Attention, \u00e7a va vite, et si vous ne savez pas d\u00e9j\u00e0 parfaitement ce qu&rsquo;est une injection SQL ou une attaque de type XSS vous serez largu\u00e9 en quelques secondes. Oui, l&rsquo;acc\u00e8s \u00e0 cette pr\u00e9sentation n\u00e9cessite de remplir un formulaire \u00e0 deux balles (email obligatoirement valide pour recevoir le lien) mais faites moi confiance, remplissez le, vous ne le regretterez pas&#8230;<\/p>\n<p>Autre pr\u00e9sentation (m\u00eame orateur)\u00a0: \u00ab\u00a0Html5, danger imm\u00e9diat\u00a0\u00bb (oui le titre est merdique) disponible sur <a href=\"http:\/\/www.denyall.com\/enregistrements-video_fr.html\">cette page<\/a>. Moins technique que la pr\u00e9c\u00e9dente, elle concerne les nouvelles probl\u00e9matiques pos\u00e9es par html5. A voir \u00e9galement donc.<\/p>\n<p>Les plus attentifs de mes lecteurs auront remarqu\u00e9 que je n&rsquo;ai pas r\u00e9pondu \u00e0 la question pos\u00e9e dans le titre de ce billet. Je doute qu&rsquo;il existe une r\u00e9ponse simple \u00e0 cette question, notamment pour un particulier. Les solutions propos\u00e9es par DenyAll sont assez efficaces mais aussi totalement inabordables pour le commun des mortels. Donc, en ce qui nous concerne\u00a0: auto-herbergement, utilisation exclusive de logiciels open source \u00e0 jours et sauvegardes r\u00e9guli\u00e8res. Si vous avez de meilleures solutions, je suis preneur.<\/p>\n<p>Pour le reste il faut voir le bon cot\u00e9 des choses. Des sites webs tous piratables, c&rsquo;est tr\u00e8s bien pour l&rsquo;humanit\u00e9. Je veux dire, les grands groupes et les gouvernements ont d\u00e9j\u00e0 un contr\u00f4le bien trop important du net et de nos donn\u00e9es. Le fait que leurs syst\u00e8mes d&rsquo;informations soient tous intrins\u00e8quement buggu\u00e9s ne peut que r\u00e9tablir (un peu) l&rsquo;\u00e9quilibre&#8230;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>L&rsquo;id\u00e9al serait bien sur que tous les sites web soient programm\u00e9s correctement, sans aucune failles exploitables etc. Mais \u00e7a, on y arrivera jamais. D\u2019abord parce qu&rsquo;aucun d\u00e9veloppeur web n&rsquo;est \u00e9galement expert en s\u00e9curit\u00e9 (et que les experts en s\u00e9curit\u00e9 ont mieux \u00e0 faire qu&rsquo;a cr\u00e9er des sites web&#8230;) Ensuite parce que, dans toutes les entreprises, [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[4],"tags":[],"class_list":["post-238","post","type-post","status-publish","format-standard","hentry","category-geekitude"],"_links":{"self":[{"href":"https:\/\/hoper.dnsalias.net\/atdc\/index.php\/wp-json\/wp\/v2\/posts\/238","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoper.dnsalias.net\/atdc\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoper.dnsalias.net\/atdc\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoper.dnsalias.net\/atdc\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/hoper.dnsalias.net\/atdc\/index.php\/wp-json\/wp\/v2\/comments?post=238"}],"version-history":[{"count":1,"href":"https:\/\/hoper.dnsalias.net\/atdc\/index.php\/wp-json\/wp\/v2\/posts\/238\/revisions"}],"predecessor-version":[{"id":648,"href":"https:\/\/hoper.dnsalias.net\/atdc\/index.php\/wp-json\/wp\/v2\/posts\/238\/revisions\/648"}],"wp:attachment":[{"href":"https:\/\/hoper.dnsalias.net\/atdc\/index.php\/wp-json\/wp\/v2\/media?parent=238"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoper.dnsalias.net\/atdc\/index.php\/wp-json\/wp\/v2\/categories?post=238"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoper.dnsalias.net\/atdc\/index.php\/wp-json\/wp\/v2\/tags?post=238"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}