• [^] # Re: developpeurs web et securité

    Posté par . En réponse à la dépêche Un petit ver pour Linux. Évalué à 1.

    Disons que PHP est plus accessible que la plupart des autres langages. Donc, forcément, on y trouve plus de sources de trous.

    Mais le problème de sécurité générale des applis web concerne de toute façon tout les vieux programmes, ceux d'une époque où internet était suffisement peu fréquenté pour que seuls les trous gigantesques posent problème.

    De nos jours, tout peut-être source de problème, du coup le seul principe valable est de tout restreindre et de n'autoriser qu'au cas par cas. Les vieilles applis web doivent en ce sens faire marche arrière et tout reprendre, ce qui n'est pas toujours facile.

    En ce sens, ça touche bien évidemment aussi des programmes perl comme awstats qui sont bien vieux.

    Ceci étant dit, un programme perl qui utilise "use strict;" et qui par conséquent initialize bien ses variables et les chopes proprement avec les modules qui vont bien sont facilement sauf.
    C'est bien plus compliqué pour une application PHP qui idéalement devrait fonctionner avec register_globals déactivé, idéal dur à atteindre avec des vieilles applis ou la progression doit se faire petit à petit. Bien plus compliqué avec PHP d'autant que selon quelques options de la conf, beaucoup de choses changent (magic_quotes etc) et que ce qui était recommandé il y a peu est officiellement proscrit ensuite (le problème général de PHP reste celui de l'incohérence de son développement, qui rend les choses compliquées pour les dev ; rien que la différente manière de nommer les fonctions implique de tout le temps en revenir au manuel, cf http://tnx.nl/php ).