Spip 2.0.5 : naviguer en mode sécurisé

Bonsoir, je repose ma question sur cette liste, après avoir été très violemment éjecté de spip_dev …

Il s’agit de s’identifier pour entrer sur un site. Voir sur http://www.ressourcesnet.com

On se connecte avec une url en http … Mais, étant donné que les échanges de données qui auront lieu une fois identifié sont assez confidentielles, il faudrait continuer à naviguer sur le mode sécurisé, soit en https …

Ce que je n’arrive pas à faire, c’est justement le passage en https, dans le cas, et seulement dans le cas, où la personne a bien été identifiée.

Quelqu’un a-t-il déjà fait cela avec spip ? Merci d’avance pour toute piste positive.


Marc

Bonjour,
faut pas te plaindre t’as eu au moins une réponse, c’est vrai qu’une explication aurai évité que tu repose la question,
si personne n’a répondu c’est certainement que ton idée et un peu étrange, non ?, je vois pas l’intérêt de s’identifier en clair pour accéder à des données en mode cryptées. ça doit pas être la bonne démarche, non ?.
Cordialement

Marc Valleteau de Moulliac a écrit :

Bonjour,

(...)

Ce que je n'arrive pas à faire, c'est justement le passage en https, dans le cas, et seulement dans le cas, où la personne a bien été identifiée.

Quelqu'un a-t-il déjà fait cela avec spip ? Merci d'avance pour toute piste positive.

cf http://thread.gmane.org/gmane.linux.debian.user.french/153234 (sujet: [apache2] Rediriger le http vers le https)

--
hth
fm

Merci beaucoup de ce lien, très utile ...
----
Marc

Le 4 juin 09 à 10:08, fremoin a écrit :

Bonjour,

(...)

Ce que je n'arrive pas à faire, c'est justement le passage en https, dans le cas, et seulement dans le cas, où la personne a bien été identifiée.
Quelqu'un a-t-il déjà fait cela avec spip ? Merci d'avance pour toute piste positive.

cf http://thread.gmane.org/gmane.linux.debian.user.french/153234 (sujet: [apache2] Rediriger le http vers le https)

--
hth
fm

_______________________________________________
liste spip
spip@rezo.net - désabonnement : spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip

Documentation de SPIP : http://www.spip.net/

irc://irc.freenode.net/spip ou http://embed.mibbit.com/?server=irc.freenode.net&channel=%23spip

Merci bien de ta remarque … dont je puis comprendre le bien-fondé … Mais réagir ainsi sans connaître le contexte dans lequel je sui me paraît tout de même bizarre, non ? Je demandais une solution technique à mon besoin, et non un conseil sur la pertinence ou non de cette manipulation : il se trouve que j’ai passé, avec d’autres développeurs et mon client, de longues heures pour définir les besoins qui sont les nôtres, et que les différents cas de figure ont été évoqués (dont celui qui m’est « reproché ») et que le choix a été fait en conséquence.

Se pourrait-il que les « gurus » de spip, qui font par ailleurs un travail fantastique et que j’apprécie hautement, acceptent de ne pas être les seuls à « réfléchir » ??

Marc

Marc Valleteau de Moulliac a écrit :

Merci beaucoup de ce lien, très utile ...
----
Marc

Le 4 juin 09 à 10:08, fremoin a écrit :

Bonjour,

(...)

Ce que je n'arrive pas à faire, c'est justement le passage en https,
dans le cas, et seulement dans le cas, où la personne a bien été
identifiée.
Quelqu'un a-t-il déjà fait cela avec spip ? Merci d'avance pour toute
piste positive.

cf http://thread.gmane.org/gmane.linux.debian.user.french/153234
(sujet: [apache2] Rediriger le http vers le https)
[...]

Bonjour,

essaye éventuellement aussi de modifier la config de ton Spip en
changeant l'url du site Spip (en utilisant https au lieu de http).
Ainsi, les liens seront avec le https. Je comprends aussi que tu
veuilles que ce ne soit qu'une fois authentifié que la connexion
soit sécurisée (et au moins au si pour la page de connexion bien
entendu, et peut être aussi pour les pages privées???)

Bon courage et à bientôt
Grégoire

PS : dans Spip user, les questions réponses servent à plus de monde.

Salut,

je me permet la remarque que l'identification d'un visiteur ou rédacteur authentifié auprès de SPIP est réalisé par un cookie de session. Il faut savoir que les cookies dépendent des domaines dont ils sont issus et n'ont aucune fonction pour un site différent. Or pour un cookie un site http n'est jamais identique avec un site https même si les deux portent exactement le même nom de domaine.

Il est alors strictement impossible qu'on se connecte par http et qu'on continue la visite du même site en https tout en utilisant le cookie qui a été établi pendant le login http. En essayant à contourner ce mécanisme on fout en l'air toute la sécurité du site.

Ceci n'a rien à faire avec SPIP mais fait partie des caractéristiques des cookies. Pourtant - en relisant la discussion dans spip-dev - je constate que des indications utiles ont été donnés par les devs. Si une légère note ironique s'est introduite dans quelques propos ca se comprend facilement :wink:

On n'échappe pas à la nécessité de se connecter en https si on veut utiliser https pour rester connecté. Si j'ai raté quelque chose tenez moi au courant ...

klaus++

P.S. Je m'excuse si j'ai nourri un troll, mais quand même ...

Grégoire schrieb:

Marc Valleteau de Moulliac a écrit :

Merci beaucoup de ce lien, très utile ...
----
Marc

Le 4 juin 09 à 10:08, fremoin a écrit :

Bonjour,

(...)

Ce que je n'arrive pas à faire, c'est justement le passage en https,
dans le cas, et seulement dans le cas, où la personne a bien été
identifiée.
Quelqu'un a-t-il déjà fait cela avec spip ? Merci d'avance pour toute
piste positive.

cf http://thread.gmane.org/gmane.linux.debian.user.french/153234
(sujet: [apache2] Rediriger le http vers le https)
[...]

Bonjour,

essaye éventuellement aussi de modifier la config de ton Spip en
changeant l'url du site Spip (en utilisant https au lieu de http).
Ainsi, les liens seront avec le https. Je comprends aussi que tu
veuilles que ce ne soit qu'une fois authentifié que la connexion
soit sécurisée (et au moins au si pour la page de connexion bien
entendu, et peut être aussi pour les pages privées???)

Bon courage et à bientôt
Grégoire

PS : dans Spip user, les questions réponses servent à plus de monde.

_______________________________________________
liste spip
spip@rezo.net - désabonnement : spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip

Documentation de SPIP : http://www.spip.net/

irc://irc.freenode.net/spip ou http://embed.mibbit.com/?server=irc.freenode.net&channel=%23spip

klaus++ a écrit :

Salut,

je me permet la remarque que l'identification d'un visiteur ou rédacteur
authentifié auprès de SPIP est réalisé par un cookie de session. Il faut
savoir que les cookies dépendent des domaines dont ils sont issus et
n'ont aucune fonction pour un site différent. Or pour un cookie un site
http n'est jamais identique avec un site https même si les deux portent
exactement le même nom de domaine.

Il est alors strictement impossible qu'on se connecte par http et qu'on
continue la visite du même site en https tout en utilisant le cookie qui
a été établi pendant le login http. En essayant à contourner ce
mécanisme on fout en l'air toute la sécurité du site.

[...]

Bonsoir,

je viens de faire l'essai, avec succès.
J'étais déjà connecté, et j'ai changé http par https.
Aucune incidence, j'ai bien accès à l'espace privé, sans devoir
m'identifier de nouveau.

A bientôt
Grégoire

Salut Grégoire,

merci pour ton information - j'avoue que j'ai été imprécis dans ce que j'ai dit - il aurait été mieux de dire qu'on ne peut pas garantir qu'un cookie dont l'origine est un domaine http marche une fois qu'on essaye de l'utiliser dans le contexte du même domaine sous https.

Côté pratique cela signifie qu'on ne peut pas changer entre http et https tout en conservant le cookie si on veut construire une solution fiable.

J'ai profité de l'occasion pour relire RFC 2965 (RFC 2965 - HTTP State Management Mechanism) et pour vérifier pourquoi je n'ai jamais réussi à faire accepter le changement entre http et https aux boutiques en ligne - qui ont souvent besoin de changer entre http et https, par exemple pour le panier et la procédure de paiement.

RFC 2965 définit qu'à la base le port ne joue pas de rôle pour faire la différence entre request-host et request-URI (je me trompais effectivement sur ce point). Plus loin "Port" est défini comme paramètre facultatif.

Quand Port="portlist" est fourni par le cookie (ce qui n'est vraisemblablement pas le cas du session cookie de SPIP) il est recommendé que le brouteur le prenne en considération pour l'identification du serveur.

Sur la toile on trouve des indications comme quoi certaines versions de Netscape comparent toujours le port du serveur qui a émis le cookie et refusent de l'utiliser pour le même domaine s'il y changement de port.

Donc si on veut monter un site qui permet aux visiteurs de s'authentifier et de changer ensuite entre des parties http et https tout en restant identifié pour les deux parties il faut utiliser un cookie http et un cookie https et construire un mécanisme (get ou post) pour transmettre les valeurs des cookies entre les deux parties du site.

Merci de m'avoir fait remarquer que ca peut fonctionner (il faudrait encore dire des choses sur les cookies sécurisées mais ca serait trop long) - peut-être même d'une manière fiable dans un avenir proche (quand tous les brouteurs respecteront les détails des derniers RFC sur les cookies).

klaus++

Grégoire schrieb:

klaus++ a écrit :

Salut,

je me permet la remarque que l'identification d'un visiteur ou rédacteur
authentifié auprès de SPIP est réalisé par un cookie de session. Il faut
savoir que les cookies dépendent des domaines dont ils sont issus et
n'ont aucune fonction pour un site différent. Or pour un cookie un site
http n'est jamais identique avec un site https même si les deux portent
exactement le même nom de domaine.

Il est alors strictement impossible qu'on se connecte par http et qu'on
continue la visite du même site en https tout en utilisant le cookie qui
a été établi pendant le login http. En essayant à contourner ce
mécanisme on fout en l'air toute la sécurité du site.

[...]

Bonsoir,

je viens de faire l'essai, avec succès.
J'étais déjà connecté, et j'ai changé http par https.
Aucune incidence, j'ai bien accès à l'espace privé, sans devoir
m'identifier de nouveau.

A bientôt
Grégoire

_______________________________________________
liste spip
spip@rezo.net - désabonnement : spip-off@rezo.net

Infos et archives : http://listes.rezo.net/mailman/listinfo/spip

Documentation de SPIP : http://www.spip.net/

irc://irc.freenode.net/spip ou http://embed.mibbit.com/?server=irc.freenode.net&channel=%23spip