La sécurité - commentaires La sécurité : et les failles connues<small class="fine d-inline"> </small>? 2008-01-03T07:11:11Z https://files.spip.org/La-securite#comment401802 2008-01-03T07:11:11Z <p>oui, bien sûr. Et on ne dira jamais assez qu'il faut installer une nouvelle version de SPIP quand elle paraît.</p> La sécurité : et les failles connues<small class="fine d-inline"> </small>? 2007-05-16T15:30:44Z https://files.spip.org/La-securite#comment393930 2007-05-16T15:30:44Z <p>Bonjour, <br class="autobr"> je viens de tomber sur cette liste de faille</p> <p><a href="http://www.frsirt.com/english/product/3665" class="spip_url spip_out auto" rel="nofollow external">http://www.frsirt.com/english/product/3665</a></p> <p>Savez vous si ces failles ont été corrigées<small class="fine d-inline"> </small>?</p> <p>En vous remerciant</p> <p>Emmanuel</p> La sécurité 2006-03-28T16:33:36Z https://files.spip.org/La-securite#comment385799 2006-03-28T16:33:36Z <blockquote class="spip"> <p>Par ailleurs, pour gérer cet aspect, il est proposé de ...</p> <p>- De créer une page spécifique sur spip.net, multilingue, avec toutes les releases sécurité, <strong>les messages d'annonce, une page de contact, et la reprise des annonces de spip-annonce</strong></p> </blockquote> <p>...en prenant malgré tout le risque ainsi de prévenir gentiement tous les pirates chasseurs de failles qu'il existe un trou et de leur livrer sur un plateau d'argent (par le patch correctif, en fait) la méthode à employer sur un site non patché pour entrer sans frapper :/</p> <p>Parce qu'avec le nombre de gens qui modifient SPIP jusqu'au coeur du noyau, je n'en vois pas beaucoup succeptible de réinstaller un spip entier à chaque fois qu'on découvre une faille Cross Site Script.</p> <p>A moins de développer une contrib externe chargée de « vérifier » avant upload la stratégie de sécurité du spip qu'on s'apprète à mettre en ligne (vérif de tous les champs de formulaire, voir si on peut y faire passer un code à risque, analyse de la structure php en fonction des préconisations de sécurité du W3C (ou php.net, en l'occurence...)</p> <p>Enfin, mi j'y connais pas grand chose en programmation aussi brute mais j'avoue que je me pose la question assez régulièrement quand je dois commencer à pondre du code perso dans SPIP :/</p> La sécurité 2006-03-17T20:46:30Z https://files.spip.org/La-securite#comment385711 2006-03-17T20:46:30Z <p>Vous parlez d'injection sql, c'est une chose, mais quid des attaques css et xss sur les formulaires<small class="fine d-inline"> </small>?</p> <p>Alvin</p> La sécurité 2006-03-05T19:28:07Z https://files.spip.org/La-securite#comment385616 2006-03-05T19:28:07Z <p>Par ailleurs, pour gérer cet aspect il est proposé :</p> <p>- De créer une Mailing-list TECHNIQUE à cercle restreint pour gérer la sécu<small class="fine d-inline"> </small>;</p> <p>- De créer une page spécifique sur spip.net, multilingue, avec toutes les releases sécurité, les messages d'annonce, une page de contact, et la reprise des annonces de spip-annonce</p> <p>- De créer une équipe qui puisse préparer les communications de la liste spip-ann (intéroger les devs sur les problèmes rencontrés / clarifier le message / indiquer clairement quelle version impactée etc etc... )</p> La sécurité 2006-03-05T17:53:25Z https://files.spip.org/La-securite#comment385614 2006-03-05T17:53:25Z <p>Une méthode simple serait d'ajouter, à côté de « adresse webmestre », un bouton « s'inscrire à la liste spip-ann », avec un commentaire bien tourné</p> La sécurité 2006-03-05T11:59:03Z https://files.spip.org/La-securite#comment385611 2006-03-05T11:59:03Z <p>Oui c'est vrai. Mais, a contrario, une crainte évoquée au cours de la discussion, est que dans des conditions ou le message ne s'afficherait pas (problème lié a la configuration du serveur, intranet ...), le webmaster se dedouane en invoquant le fait qu'il n'a pas été alerté par SPIP.<br class="autobr"> C'est donc un choix a faire en pesant le pour et le contre. De toute façon ce ne peut être qu'un dispositif complémentaire, et il y a d'autres mesures plus prioritaires a mettre en place.<br class="manualbr">On pourra donc rediscuter ce point quand il n'y aura plus que ca a faire :-)</p> La sécurité 2006-03-04T20:06:33Z https://files.spip.org/La-securite#comment385605 2006-03-04T20:06:33Z <p>Afficher dans l'espace privé un message : « Votre site SPIP n'est pas à jour : vous prenez le risque de vous faire pirater. Pour mettre à jour votre site SPIP veuillez aller sur la page <a href="http://www.spip.net/download" class="spip_url spip_out" rel='nofollow external'>http://www.spip.net/download</a> » ne dédouane en rien le webmaster, au contraire : ça le responsabilise. Il sait que, du coup, il prend des risques.</p>