URL: https://linuxfr.org/forums/programmation-php/posts/acc%C3%A8s-r%C3%A9serv%C3%A9-%C3%A0-des-fichiers-vendus Title: Accès réservé à des fichiers vendus Authors: Grégory SCHMITT Date: 2009年08月19日T09:13:20+02:00 Tags: Score: 0 Bonjour à tous, En train de construire un petit site web pour vendre de la musique en ligne, je suis confronté à un problème. Tout d'abord, les contraintes: - site multi-plateforme et multi-os (Apache/IIS, Linux/Windows); - pas de cookie utilisateur. Les fichiers musicaux vendus sont situés dans un répertoire fichiers/, répertoire étant protégé (-Indexes, deny from all) pour éviter le téléchargement direct, bien évidemment. La procédure désirée est la suivante: 1. Un client (ayant déjà payé) va sur le site, rentre ses identifiants dans une page html. 2.Cette page redirige vers une page php qui va, selon les identifiants rentrés, afficher une liste des fichiers situés dans le répertoire fichiers/ accessibles au téléchargement. Cette liste est un ensemble de liens <[a]>. 3. Le client clique sur l'un des liens pour télécharger le fichier. Comme le répertoire fichiers/ est protégé, le téléchargement ne marche pas. 4. J'ai eu l'idée alors de changer la cible des liens <[a]> vers une autre page (push.php) qui selon un paramètre passé dans l'URL dans l'attribut href (méthode GET), va chercher le fichier musical en question et l'envoie vers le navigateur (via la fonction header(), en utilisant Content-Disposition) qui n'a alors plus qu'à le sauvegarder. Comme push.php est situé sur le serveur, il a librement le droit de lire les fichiers musicaux situés dans l'emplacement protégé. Le problème, c'est que push.php n'est pas protégé en lui-même, donc quelqu'un qui irait directement sur le fichier en passant le bon paramètre dans l'URL pourrait avoir accès aux fichiers. J'ai pensé à une protection qui vérifierait HTTP Referer, mais cela s'usurpe trop facilement. Quelqu'un aurait-il un début de solution pour moi?

AltStyle によって変換されたページ (->オリジナル) /