<?xml version="1.0" encoding="UTF-8"?><rss
version="2.0"
xmlns:content="http://purl.org/rss/1.0/modules/content/"
xmlns:dc="http://purl.org/dc/elements/1.1/"
xmlns:atom="http://www.w3.org/2005/Atom"
xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
> <channel><title>Commentaires sur : Comment mettre en place une limite de connexion par ip avec Memcached</title> <atom:link href="http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/feed" rel="self" type="application/rss+xml" /><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html</link> <description>Upgrade your mind</description> <lastBuildDate>Sat, 26 May 2012 18:33:00 +0000</lastBuildDate> <sy:updatePeriod>hourly</sy:updatePeriod> <sy:updateFrequency>1</sy:updateFrequency> <generator>http://wordpress.org/?v=3.3.2</generator> <atom:link rel="hub" href="http://pubsubhubbub.appspot.com"/><atom:link rel="hub" href="http://superfeedr.com/hubbub"/> <item><title>Par : Anonyme</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-92019</link> <dc:creator>Anonyme</dc:creator> <pubDate>Fri, 02 Oct 2009 19:20:06 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-92019</guid> <description>@Siko: &quot;Suffit de mettre une varaible $_SESSION qui s’incrémente a chaque fois qu’un utilisateur remplis un mots de passe faux&quot;
Mauvais, le bot login n&#039;a qu&#039;à supprimer le cookie entre chaque tentative ...</description> <content:encoded><![CDATA[<p>@Siko: &laquo;&nbsp;Suffit de mettre une varaible $_SESSION qui s’incrémente a chaque fois qu’un utilisateur remplis un mots de passe faux&nbsp;&raquo;</p><p>Mauvais, le bot login n&#8217;a qu&#8217;à supprimer le cookie entre chaque tentative &#8230;</p> ]]></content:encoded> </item> <item><title>Par : demarcq</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-52170</link> <dc:creator>demarcq</dc:creator> <pubDate>Tue, 13 Jan 2009 20:06:53 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-52170</guid> <description>Un module bien pratique pour apache qui fait bien le boulot : http://www.zdziarski.com/projects/mod_evasive/</description> <content:encoded><![CDATA[<p>Un module bien pratique pour apache qui fait bien le boulot : <a
target="_blank" href="http://www.zdziarski.com/projects/mod_evasive/"  rel="nofollow">http://www.zdziarski.com/projects/mod_evasive/</a></p> ]]></content:encoded> </item> <item><title>Par : Toto</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-52158</link> <dc:creator>Toto</dc:creator> <pubDate>Tue, 13 Jan 2009 19:04:49 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-52158</guid> <description>Ne serait-il-pas possible de rajouter une pause d&#039;une demi-seconde à la vérification du mot de passe coté serveur ?
Ainsi, pour tester séquentiellement beaucoup de mot de passe, ça rallongerait considérablement le temps d&#039;exécution de toutes les tentatives et pourrait limiter cette pratique, non ?</description> <content:encoded><![CDATA[<p>Ne serait-il-pas possible de rajouter une pause d&#8217;une demi-seconde à la vérification du mot de passe coté serveur ?</p><p>Ainsi, pour tester séquentiellement beaucoup de mot de passe, ça rallongerait considérablement le temps d&#8217;exécution de toutes les tentatives et pourrait limiter cette pratique, non ?</p> ]]></content:encoded> </item> <item><title>Par : petitchevalroux</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-51824</link> <dc:creator>petitchevalroux</dc:creator> <pubDate>Sun, 11 Jan 2009 14:14:37 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-51824</guid> <description>hihi ! en plus si je dit pas de connerie je crois que memcache est en lru par defaut</description> <content:encoded><![CDATA[<p>hihi ! en plus si je dit pas de connerie je crois que memcache est en lru par defaut</p> ]]></content:encoded> </item> <item><title>Par : coolmic</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-51821</link> <dc:creator>coolmic</dc:creator> <pubDate>Sun, 11 Jan 2009 12:54:01 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-51821</guid> <description>Moi aussi je pense que c&#039;est la meilleur solution. Et ils sont pas obliger de stocker tous les ip, une file LRU devrait suffire.</description> <content:encoded><![CDATA[<p>Moi aussi je pense que c&#8217;est la meilleur solution. Et ils sont pas obliger de stocker tous les ip, une file LRU devrait suffire.</p> ]]></content:encoded> </item> <item><title>Par : coolmic</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-51791</link> <dc:creator>coolmic</dc:creator> <pubDate>Sat, 10 Jan 2009 23:32:44 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-51791</guid> <description>@Armetiz : certes, les données sont stockés sur le serveur, mais un cookie est tout de même stocker sur ton navigateur. Il contient l&#039;id de la session, afin de pouvoir associer à tel visiteur le fichier de session correspondant!</description> <content:encoded><![CDATA[<p>@Armetiz : certes, les données sont stockés sur le serveur, mais un cookie est tout de même stocker sur ton navigateur. Il contient l&#8217;id de la session, afin de pouvoir associer à tel visiteur le fichier de session correspondant!</p> ]]></content:encoded> </item> <item><title>Par : Myst</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-51772</link> <dc:creator>Myst</dc:creator> <pubDate>Sat, 10 Jan 2009 17:34:43 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-51772</guid> <description>@&lt;a href=&quot;#comment-51678&quot; rel=&quot;nofollow&quot;&gt;Siko&lt;/a&gt;: Si ce que dit Armetiz est juste, l&#039;optique d&#039;amélioration des performances est perdu.
Mais sinon, le module Memcache existe avec PHP et n&#039;a pas l&#039;air difficile à mettre en place.</description> <content:encoded><![CDATA[<p>@<a
href="#comment-51678" rel="nofollow">Siko</a>: Si ce que dit Armetiz est juste, l&#8217;optique d&#8217;amélioration des performances est perdu.<br
/> Mais sinon, le module Memcache existe avec PHP et n&#8217;a pas l&#8217;air difficile à mettre en place.</p> ]]></content:encoded> </item> <item><title>Par : kane</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-51754</link> <dc:creator>kane</dc:creator> <pubDate>Sat, 10 Jan 2009 11:46:36 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-51754</guid> <description>@&lt;a href=&quot;#comment-51751&quot; rel=&quot;nofollow&quot;&gt;Armetiz&lt;/a&gt;: je dirais même plus, tu peux déporter la sauvegarde de la session en bdd avec juste une petite fonction PHP, voir la doc pour plus de détails ;D .
Edit: http://a-pellegrini.developpez.com/tutoriels/php/session-db/</description> <content:encoded><![CDATA[<p>@<a
href="#comment-51751" rel="nofollow">Armetiz</a>: je dirais même plus, tu peux déporter la sauvegarde de la session en bdd avec juste une petite fonction PHP, voir la doc pour plus de détails ;D .</p><p>Edit: <a
target="_blank" href="http://a-pellegrini.developpez.com/tutoriels/php/session-db/"  rel="nofollow">http://a-pellegrini.developpez.com/tutoriels/php/session-db/</a></p> ]]></content:encoded> </item> <item><title>Par : Armetiz</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-51751</link> <dc:creator>Armetiz</dc:creator> <pubDate>Sat, 10 Jan 2009 11:13:36 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-51751</guid> <description>@Billyboylindien: La variable session n&#039;est pas stocké dans un cookie sur le client, mais sur le serveur dans un fichier par défaut, et déportable vers un BDD suite à une conf d&#039;apache (il me semble).
Concernant la sécurité en général.. Rien n&#039;est inviolable, tout n&#039;est qu&#039;une question de temps, et comme le temps c&#039;est de l&#039;argent. Une bonne sécurité revient à dire qu&#039;il faut beaucoup de temps pour la violer :)</description> <content:encoded><![CDATA[<p>@Billyboylindien: La variable session n&#8217;est pas stocké dans un cookie sur le client, mais sur le serveur dans un fichier par défaut, et déportable vers un BDD suite à une conf d&#8217;apache (il me semble).</p><p>Concernant la sécurité en général.. Rien n&#8217;est inviolable, tout n&#8217;est qu&#8217;une question de temps, et comme le temps c&#8217;est de l&#8217;argent. Une bonne sécurité revient à dire qu&#8217;il faut beaucoup de temps pour la violer <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_smile.gif" alt="" /></p> ]]></content:encoded> </item> <item><title>Par : Paganel</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-51722</link> <dc:creator>Paganel</dc:creator> <pubDate>Sat, 10 Jan 2009 06:28:02 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-51722</guid> <description>Ils sont gentils, chez Twitter, mais un brevet existe depuis déjà dix ans pour cette méthode, et qui n&#039;a même pas besoin de connaitre l&#039;IP !
Cela étant, il fait peut-être partie de ceux qu&#039;IBM a mis dans le domaine public, vu que ce brevet (US) a probablement été pris par précaution histoire de ne pas se faire chiper la méthode par un concurrent (il n&#039;y a en effet pas de pognon à y gagner) n&#039;y a mais ça n&#039;interdit pas de rendre à César la paternité ce qui a été inventé par César :
http://www.wikipatents.com/6587032.html</description> <content:encoded><![CDATA[<p>Ils sont gentils, chez Twitter, mais un brevet existe depuis déjà dix ans pour cette méthode, et qui n&#8217;a même pas besoin de connaitre l&#8217;IP !</p><p>Cela étant, il fait peut-être partie de ceux qu&#8217;IBM a mis dans le domaine public, vu que ce brevet (US) a probablement été pris par précaution histoire de ne pas se faire chiper la méthode par un concurrent (il n&#8217;y a en effet pas de pognon à y gagner) n&#8217;y a mais ça n&#8217;interdit pas de rendre à César la paternité ce qui a été inventé par César :</p><p><a
target="_blank" href="http://www.wikipatents.com/6587032.html"  rel="nofollow">http://www.wikipatents.com/6587032.html</a></p> ]]></content:encoded> </item> <item><title>Par : Billyboylindien</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-51701</link> <dc:creator>Billyboylindien</dc:creator> <pubDate>Fri, 09 Jan 2009 21:53:07 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-51701</guid> <description>@Siko: Un cookie ne sert pas trop dans le cas d&#039;un bruteforce. Le gars script et ne fais pas ca avec son navigateur. Et s&#039;il y a des cookies, il sont scriptées aussi ;)
Donc la sessions c&#039;est mort amha</description> <content:encoded><![CDATA[<p>@Siko: Un cookie ne sert pas trop dans le cas d&#8217;un bruteforce. Le gars script et ne fais pas ca avec son navigateur. Et s&#8217;il y a des cookies, il sont scriptées aussi <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_wink.gif" alt="" /><br
/> Donc la sessions c&#8217;est mort amha</p> ]]></content:encoded> </item> <item><title>Par : Ludo42</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-51699</link> <dc:creator>Ludo42</dc:creator> <pubDate>Fri, 09 Jan 2009 21:22:37 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-51699</guid> <description>@&lt;a href=&quot;#comment-51679&quot; rel=&quot;nofollow&quot;&gt;bb&lt;/a&gt;: Le brutforce c&#039;est des milliers de requêtes, je pense pas que tu puisse trouver des milliers d&#039;IP d&#039;un petit claquement de doigt ;)
Et puis ça serait super long.
C&#039;est un problème récurent, les pirates assomment souvent les serveurs de requêtes pour arriver à leurs fins. C&#039;est pour ça que des IDS sont utilisés dans les gare, les aéroports etc... pour surveiller entre autre le nombre de requêtes par IP</description> <content:encoded><![CDATA[<p>@<a
href="#comment-51679" rel="nofollow">bb</a>: Le brutforce c&#8217;est des milliers de requêtes, je pense pas que tu puisse trouver des milliers d&#8217;IP d&#8217;un petit claquement de doigt <img
src="http://korben.info/wp-content/plugins/wp-smiley-switcher/yellowpack/icon_wink.gif" alt="" /><br
/> Et puis ça serait super long.</p><p>C&#8217;est un problème récurent, les pirates assomment souvent les serveurs de requêtes pour arriver à leurs fins. C&#8217;est pour ça que des IDS sont utilisés dans les gare, les aéroports etc&#8230; pour surveiller entre autre le nombre de requêtes par IP</p> ]]></content:encoded> </item> <item><title>Par : Siko</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-51680</link> <dc:creator>Siko</dc:creator> <pubDate>Fri, 09 Jan 2009 19:49:57 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-51680</guid> <description>Oui mais en même temps rien n&#039;est inviolable, cette méthodes prend a tout peter 10 min a mettre en place, et c&#039;est toujours intéressant de sécuriser un peu plus son site même avec des truc futiles... de toutes façon un vraie hacker n&#039;as pas besoin d&#039;utiliser du bruteforce en général.. un &quot;man in the middle&quot; est plus dur a mettre en place et requiert plus de connaissance mais a mon avis 95% des sites ne sont pas protéger contre.</description> <content:encoded><![CDATA[<p>Oui mais en même temps rien n&#8217;est inviolable, cette méthodes prend a tout peter 10 min a mettre en place, et c&#8217;est toujours intéressant de sécuriser un peu plus son site même avec des truc futiles&#8230; de toutes façon un vraie hacker n&#8217;as pas besoin d&#8217;utiliser du bruteforce en général.. un &laquo;&nbsp;man in the middle&nbsp;&raquo; est plus dur a mettre en place et requiert plus de connaissance mais a mon avis 95% des sites ne sont pas protéger contre.</p> ]]></content:encoded> </item> <item><title>Par : bb</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-51679</link> <dc:creator>bb</dc:creator> <pubDate>Fri, 09 Jan 2009 19:47:04 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-51679</guid> <description>ba ouais, mai si on sait faire un prog de brute force, on sait quand meme changer son ip nan ? c ptetre plus long mais cest faisable   Dites moi si jme trompe</description> <content:encoded><![CDATA[<p>ba ouais, mai si on sait faire un prog de brute force, on sait quand meme changer son ip nan ? c ptetre plus long mais cest faisable   Dites moi si jme trompe</p> ]]></content:encoded> </item> <item><title>Par : Siko</title><link>http://korben.info/comment-mettre-en-place-une-limite-de-connexion-par-ip-avec-memcached.html/comment-page-1#comment-51678</link> <dc:creator>Siko</dc:creator> <pubDate>Fri, 09 Jan 2009 19:39:17 +0000</pubDate> <guid
isPermaLink="false">http://www.korben.info/?p=6509#comment-51678</guid> <description>Suffit de mettre une varaible $_SESSION qui s&#039;incrémente a chaque fois qu&#039;un utilisateur remplis un mots de passe faux. Coupler avec une autre session qui enregistre le timestamp de la dérnière tentative pour limiter la fréquence et en ajoutant a cela les cookies. On arrive certes pas au même niveau que le script de twitter mais en 15 sec on peut faire chier plusieurs heure un hacker pas très doué. Si a chaque fois ils doit fermer et relancer son navigateur pour relancer les sessions.
D&#039;autant plus qu&#039;on peut une fois la limite atteinte, cette fois ci ajouter a la bdd.</description> <content:encoded><![CDATA[<p>Suffit de mettre une varaible $_SESSION qui s&#8217;incrémente a chaque fois qu&#8217;un utilisateur remplis un mots de passe faux. Coupler avec une autre session qui enregistre le timestamp de la dérnière tentative pour limiter la fréquence et en ajoutant a cela les cookies. On arrive certes pas au même niveau que le script de twitter mais en 15 sec on peut faire chier plusieurs heure un hacker pas très doué. Si a chaque fois ils doit fermer et relancer son navigateur pour relancer les sessions.</p><p>D&#8217;autant plus qu&#8217;on peut une fois la limite atteinte, cette fois ci ajouter a la bdd.</p> ]]></content:encoded> </item> </channel> </rss>
