Par exemple quand je discute de PHP avec des experts en sécurité, en général on me rit au nez car pour eux le langage est trop laxiste et de ce fait n'encourage pas à écrire du code sécurisé par défaut (don't feed the troll surtout un vendredi).
Tout dépend comment tu code ton site en php...
Si tu as :
- register_global
- non filtrage des données users
- upload de fichier .php dans un répertoire où le php peux être interprété
- eval a gogo
ton site sera une passoire et fera un très bon shell sur internet.
Par contre si tu code proprement en utilisant :
- register_global off (par défaut depuis php5)
- $_GET $_POST correctement nettoyées, peu de globales
- vérification de type sur les fichiers envoyé (vérifier que ça contient pas .php a la fin, mais ton type demandé)
ton site sera correct et ne devrais pas avoir de soucis niveau sécurité.
Bon après on laisse toujours une faille quelque part, selon le nombre de ligne écris...
[^] # Re: Incompatibilités ?
Posté par Raphaël G. (site web personnel) . En réponse à la dépêche L'arrêt du support de PHP4 annoncé. Évalué à 4.
Tout dépend comment tu code ton site en php...
Si tu as :
- register_global
- non filtrage des données users
- upload de fichier .php dans un répertoire où le php peux être interprété
- eval a gogo
ton site sera une passoire et fera un très bon shell sur internet.
Par contre si tu code proprement en utilisant :
- register_global off (par défaut depuis php5)
- $_GET $_POST correctement nettoyées, peu de globales
- vérification de type sur les fichiers envoyé (vérifier que ça contient pas .php a la fin, mais ton type demandé)
ton site sera correct et ne devrais pas avoir de soucis niveau sécurité.
Bon après on laisse toujours une faille quelque part, selon le nombre de ligne écris...