[lq:general] Re: [Facil] Présentation Facil: Sécurité d es applications en ligne, par Damien Séguy
Nicolas Marchildon <[email protected]> Fri, 22 Jun 2007 02:12:30 -0400
| Newsgroups | gmane.org.user-groups.linux.quebec.general,gmane.org.facil.general |
|---|---|
| Message-ID | <[email protected]> |
This is an OpenPGP/MIME signed message (RFC 2440 and 3156) --===============0978242845== Content-Type: multipart/signed; micalg=pgp-sha1; protocol="application/pgp-signature"; boundary="------------enigF46B0DFF2B6F1751F596BD40" This is an OpenPGP/MIME signed message (RFC 2440 and 3156) --------------enigF46B0DFF2B6F1751F596BD40 Content-Type: multipart/alternative; boundary="------------000700070003040804080503" This is a multi-part message in MIME format. --------------000700070003040804080503 Content-Type: text/plain; charset=ISO-8859-1 Content-Transfer-Encoding: quoted-printable Excellente pr=E9sentation! Damien nous a expliqu=E9 ce qu'est un [1]XSS et un [2]CSRF, en rapportant= =E0 des situations rencontr=E9es dans son exp=E9rience professionnelle. Dans le cas des CSRF, ce qui est le plus =E9tonnant, c'est que l'internaute ne peut pas faire grand-chose pour s'en prot=E9ger. Choisir un fureteur ou un autre n'y changera rien; c'est un probl=E8me de design du syst=E8me. Le programmeur d'une application peut appliquer quelques techniques, mais il ne peut pas =E9liminer le risque de se faire attaquer= par l'interm=E9diaire de ses propres utilisateurs! Il le dit lui-m=EAme: = =E7a fait peur. Il a enregistr=E9 sa pr=E9sentation et va bient=F4t la publier sur [3]nexen.net. Mais attention, cet hyperlien pourrait =EAtre infect=E9! [1] http://fr.wikipedia.org/wiki/Cross_site_scripting [2] http://fr.wikipedia.org/wiki/CSRF [3] http://www.nexen.net/conferences.php Nicolas Marchildon a =E9crit : > > Le jeudi 21 juin 2007 =E0 partir de *19h00* au Centre de recherche > informatique de Montr=E9al > <http://facil.qc.ca/Centre_de_recherche_informatique_de_Montr%c3%a9al> > (CRIM, 550 Sherbrooke O, bureau 100, pr=E8s du m=E9tro McGill), Damien > Seguy pr=E9sentera les diff=E9rentes menaces qui p=E8sent sur les > applications en ligne, que ce soit un simple blogue ou un r=E9seau > social complet. Il =E9tudiera des exemples de blindage bas=E9s sur la p= ile > LAMP (Linux-Apache-MySql-PHP). > > * > > /Attention: la pr=E9sentation d=E9butera =E0 19h00, et non pas =E0= 18h00 > comme =E0 l'habitude./ > > 80% des applications en ligne seraient vuln=E9rables =E0 des attaques. > Pourtant, le web n'a jamais =E9t=E9 aussi populaire. On y manipule tous= > les jours des donn=E9es critiques et personnelles, qui peuvent tomber > dans de mauvaises mains =E0 l'occasion d'un simple vol de cookie, d'une= > redirection ou m=EAme d'une recherche sur un moteur. > > Durant cette s=E9ance, nous allons passer en revue diff=E9rentes menace= s > qui p=E8sent sur les Applications en ligne, que ce soit un simple blogu= e > ou un r=E9seau social complet. Nous verrons aussi comment blinder ses > propres applications contre ces attaques, en =E9tudiant des exemples > bas=E9 sur la pile LAMP. > > Pr=E9sentation en fran=E7ais. > > Damien S=E9guy travaille comme expert PHP et MySQL =E0 Nexen Services, > Paris / Montr=E9al, une compagnie d'h=E9bergement et de services > sp=E9cialis=E9e en Open Source (nexenservices.com > <http://www.nexenservices.com/>). Il est r=E9dacteur en chef du portail= > portail LAMP nexen.net <http://www.nexen.net>. Il publie des analyses > mensuelles sur PHP et participe fr=E9quemment =E0 des conf=E9rences > nationales et internationales. > > M. Seguy est un fondateur de l'AFUP <http://www.afup.org> et de PHP > Qu=E9bec <http://www.phpquebec.com/>, qui organisent des conf=E9rences > reconnues, =E0 Paris et Montr=E9al. Il est aussi auteur de 3 livres > consacr=E9s =E0 PHP et MySQL, du premier DVD consacr=E9 =E0 PHP, et co-= auteur > des certifications PHP chez Zend. Il contribue =E0 la traduction > fran=E7aise des documentations PHP et MySQL. > > > =C0 propos des pr=E9sentations mensuelles de FACIL > > Ces pr=E9sentation portent sur des sujets techniques ou > sociaux-=E9conomiques associ=E9s =E0 l'informatique libre. > > Elles ont g=E9n=E9ralement lieu les 3i=E8me jeudi de chaque mois au Cen= tre > de recherche informatique de Montr=E9al > <http://facil.qc.ca/Centre_de_recherche_informatique_de_Montr%c3%a9al>,= > 550 rue Sherbrooke ouest, bureau 100, =E0 Montr=E9al (pr=E8s du m=E9tro= McGill > - directions > <http://facil.qc.ca/Centre%20de%20recherche%20informatique%20de%20Montr= %C3%A9al>). > Elles sont suivies par les rencontres mensuelles > <http://facil.qc.ca/RencontresMensuelles> informelles. > > FACIL est une association =E0 but non lucratif qui fait la promotion de= > l'informatique libre au Qu=E9bec. FACIL organise la Semaine qu=E9b=E9co= ise > de l'informatique libre, des pr=E9sentations mensuelles au sujet de > l'informatique libre, et organise ou participe =E0 plusieurs autres > activit=E9s au sujet des logiciels libres et des standards ouverts. > --------------000700070003040804080503 Content-Type: text/html; charset=ISO-8859-1 Content-Transfer-Encoding: quoted-printable <!DOCTYPE html PUBLIC "-//W3C//DTD HTML 4.01 Transitional//EN"> <html> <head> <meta content=3D"text/html;charset=3DISO-8859-1" http-equiv=3D"Content-= Type"> </head> <body bgcolor=3D"#ffffff" text=3D"#000000"> Excellente présentation!<br> <br> Damien nous a expliqué ce qu'est un [1]XSS et un [2]CSRF, en rappo= rtant à des situations rencontrées dans son expérience pro= fessionnelle.<br> <br> Dans le cas des CSRF, ce qui est le plus étonnant, c'est que l'internaute ne peut pas faire grand-chose pour s'en protéger. Cho= isir un fureteur ou un autre n'y changera rien; c'est un problème de de= sign du système. Le programmeur d'une application peut appliquer quelqu= es techniques, mais il ne peut pas éliminer le risque de se faire att= aquer par l'intermédiaire de ses propres utilisateurs! Il le dit lui-m&e= circ;me: ça fait peur.<br> <br> Il a enregistré sa présentation et va bientôt la publ= ier sur [3]nexen.net. Mais attention, cet hyperlien pourrait être infect&ea= cute;!<br> <br> [1] <a class=3D"moz-txt-link-freetext" href=3D"http://fr.wikipedia.org/wi= ki/Cross_site_scripting">http://fr.wikipedia.org/wiki/Cross_site_scriptin= g</a><br> [2] <a class=3D"moz-txt-link-freetext" href=3D"http://fr.wikipedia.org/wi= ki/CSRF">http://fr.wikipedia.org/wiki/CSRF</a><br> [3] <a class=3D"moz-txt-link-freetext" href=3D"http://www.nexen.net/confe= rences.php">http://www.nexen.net/conferences.php</a><br> <br> <br> Nicolas Marchildon a écrit : <blockquote cite=3D"[email protected]" type=3D"cite"> <meta content=3D"text/html;charset=3DISO-8859-1" http-equiv=3D"Content-= Type"> <title></title> <p>Le jeudi 21 juin 2007 à partir de <strong>19h00</strong> au <= a href=3D"http://facil.qc.ca/Centre_de_recherche_informatique_de_Montr%c3%= a9al">Centre de recherche informatique de Montréal</a> (CRIM, 550 Sherbrooke O,= bureau 100, près du métro <tt>McGill</tt>), Damien Seguy présentera les différentes menaces qui p&egrav= e;sent sur les applications en ligne, que ce soit un simple blogue ou un réseau s= ocial complet. Il étudiera des exemples de blindage basés sur la = pile LAMP (Linux-Apache-<span class=3D"nonexistent">MySql</span>-PHP). </p> <ul> <li style=3D"list-style-type: none;"> <p><em>Attention: la présentation débutera à 1= 9h00, et non pas à 18h00 comme à l'habitude.</em> </p> </li> </ul> <p>80% des applications en ligne seraient vulnérables à d= es attaques. Pourtant, le web n'a jamais été aussi populaire. On y manip= ule tous les jours des données critiques et personnelles, qui peuvent tomber da= ns de mauvaises mains à l'occasion d'un simple vol de cookie, d'une redirection ou même d'une recherche sur un moteur. </p> <p>Durant cette séance, nous allons passer en revue diffé= rentes menaces qui pèsent sur les Applications en ligne, que ce soit un simple bl= ogue ou un réseau social complet. Nous verrons aussi comment blinder se= s propres applications contre ces attaques, en étudiant des exemples= basé sur la pile LAMP. </p> <p>Présentation en français. </p> <p>Damien Séguy travaille comme expert PHP et MySQL à Nex= en Services, Paris / Montréal, une compagnie d'hébergement et de service= s spécialisée en Open Source (<a class=3D"external" href=3D"http://www.nexenservices.com/">nexenservices.com</a>). Il est rédacteur en chef du portail portail LAMP <a class=3D"external" href=3D"http://www.nexen.net">nexen.net</a>. Il publie des analyses mensuelles sur PHP et participe fréquemment à des conf&eacu= te;rences nationales et internationales. </p> <p>M. Seguy est un fondateur de l'<a class=3D"external" href=3D"http://www.afup.org">AFUP</a> et de <a class=3D"external" href=3D"http://www.phpquebec.com/">PHP Québec</a>, qui organisent des conférences reconnues, à Paris et Montr&= eacute;al. Il est aussi auteur de 3 livres consacrés à PHP et MySQL, du premi= er DVD consacré à PHP, et co-auteur des certifications PHP chez Ze= nd. Il contribue à la traduction française des documentations PHP = et MySQL. </p> <h3 id=3D"head-3ecc1d2ec355bb90c904d2e14d9bbfb3d2c8b57f">À propo= s des présentations mensuelles de FACIL</h3> <p>Ces présentation portent sur des sujets techniques ou sociaux-économiques associés à l'informatique libre.= </p> <p>Elles ont généralement lieu les 3ième jeudi de = chaque mois au <a href=3D"http://facil.qc.ca/Centre_de_recherche_informatique_de_Montr%c3%= a9al">Centre de recherche informatique de Montréal</a>, 550 rue Sherbrooke oues= t, bureau 100, à Montréal (près du métro <tt>McG= ill</tt> - <a href=3D"http://facil.qc.ca/Centre%20de%20recherche%20informatique%20de%2= 0Montr%C3%A9al"> directions</a>). Elles sont suivies par les <a href=3D"http://facil.qc.ca/RencontresMensuelles"> rencontres mensuelles<= /a> informelles. </p> <p>FACIL est une association à but non lucratif qui fait la prom= otion de l'informatique libre au Québec. FACIL organise la Semaine qu&ea= cute;bécoise de l'informatique libre, des présentations mensuelles au sujet de l'informatique libre, et organise ou participe à plusieurs autres activités au sujet des logiciels libres et des standards ouverts. = </p> </blockquote> <br> </body> </html> --------------000700070003040804080503-- --------------enigF46B0DFF2B6F1751F596BD40 Content-Type: application/pgp-signature; name="signature.asc" Content-Description: OpenPGP digital signature Content-Disposition: attachment; filename="signature.asc" -----BEGIN PGP SIGNATURE----- Version: GnuPG v1.4.3 (GNU/Linux) Comment: Using GnuPG with Mozilla - http://enigmail.mozdev.org iD8DBQFGe2hOj/t3fTnUstQRAsdjAJ9ofdb2T5z08+y4q7NF0Uahd0yTCwCgjCet V61Hl5pn5YohN1VUzzKV1RY= =ffku -----END PGP SIGNATURE----- --------------enigF46B0DFF2B6F1751F596BD40-- --===============0978242845== Content-Type: text/plain; charset="iso-8859-1" MIME-Version: 1.0 Content-Transfer-Encoding: quoted-printable Content-Disposition: inline