Outre la liste des fonctionnalités -- ce qui se traduit généralement par une course à l'armement -- j'aurais préféré avoir une liste des atouts et points forts de sécurité du système. On n'en parle pas. Ou peu.
Par exemple:
- le compte www-data doit-il avoir le droit d'écrire dans ses propres répertoires?
- les mots de passe sont-ils chiffrés dans les pages?
- le mode HTTPS est-il actif par défaut pour l'administration, quitte à utiliser un autre serveur, s'exécutant dans un contexte de sécurité différent)
- l'authentification se déroule-t'elle dans un mode sécurisé? (HTTPS, mots de passe chiffrés sur le réseau...)
- Les sessions sont-elles protégées contre la fixation?
- Quels sont les moyens mis en œuvre pour éviter les attaques de type Cross-Site-Scripting, Cross-Site-Request-Forgery?...
- Le CMS est-il protégé des injections SQL (s'il repose sur une base de données)? Toutes les données transmises par le client sont-elles vérifiées, contrôlées et validées?
Je tique déjà à l'utilisation d'une base de données pour un CMS, surtout pour le stockage du contenu. Si les réponses aux deux premières questions sont respectivement "oui" et "non", je ne passe même pas aux suivantes. Je passe mon chemin tout court.
# Mais encore...
Posté par FantastIX . En réponse à la dépêche glFusion, un CMS qu'il est bien.... Évalué à 1.
Par exemple:
- le compte www-data doit-il avoir le droit d'écrire dans ses propres répertoires?
- les mots de passe sont-ils chiffrés dans les pages?
- le mode HTTPS est-il actif par défaut pour l'administration, quitte à utiliser un autre serveur, s'exécutant dans un contexte de sécurité différent)
- l'authentification se déroule-t'elle dans un mode sécurisé? (HTTPS, mots de passe chiffrés sur le réseau...)
- Les sessions sont-elles protégées contre la fixation?
- Quels sont les moyens mis en œuvre pour éviter les attaques de type Cross-Site-Scripting, Cross-Site-Request-Forgery?...
- Le CMS est-il protégé des injections SQL (s'il repose sur une base de données)? Toutes les données transmises par le client sont-elles vérifiées, contrôlées et validées?
Je tique déjà à l'utilisation d'une base de données pour un CMS, surtout pour le stockage du contenu. Si les réponses aux deux premières questions sont respectivement "oui" et "non", je ne passe même pas aux suivantes. Je passe mon chemin tout court.