Salut Grégoire,
merci pour ton information - j'avoue que j'ai été imprécis dans ce que j'ai dit - il aurait été mieux de dire qu'on ne peut pas garantir qu'un cookie dont l'origine est un domaine http marche une fois qu'on essaye de l'utiliser dans le contexte du même domaine sous https.
Côté pratique cela signifie qu'on ne peut pas changer entre http et https tout en conservant le cookie si on veut construire une solution fiable.
J'ai profité de l'occasion pour relire RFC 2965 (RFC 2965 - HTTP State Management Mechanism) et pour vérifier pourquoi je n'ai jamais réussi à faire accepter le changement entre http et https aux boutiques en ligne - qui ont souvent besoin de changer entre http et https, par exemple pour le panier et la procédure de paiement.
RFC 2965 définit qu'à la base le port ne joue pas de rôle pour faire la différence entre request-host et request-URI (je me trompais effectivement sur ce point). Plus loin "Port" est défini comme paramètre facultatif.
Quand Port="portlist" est fourni par le cookie (ce qui n'est vraisemblablement pas le cas du session cookie de SPIP) il est recommendé que le brouteur le prenne en considération pour l'identification du serveur.
Sur la toile on trouve des indications comme quoi certaines versions de Netscape comparent toujours le port du serveur qui a émis le cookie et refusent de l'utiliser pour le même domaine s'il y changement de port.
Donc si on veut monter un site qui permet aux visiteurs de s'authentifier et de changer ensuite entre des parties http et https tout en restant identifié pour les deux parties il faut utiliser un cookie http et un cookie https et construire un mécanisme (get ou post) pour transmettre les valeurs des cookies entre les deux parties du site.
Merci de m'avoir fait remarquer que ca peut fonctionner (il faudrait encore dire des choses sur les cookies sécurisées mais ca serait trop long) - peut-être même d'une manière fiable dans un avenir proche (quand tous les brouteurs respecteront les détails des derniers RFC sur les cookies).
klaus++
Grégoire schrieb:
klaus++ a écrit :
Salut,
je me permet la remarque que l'identification d'un visiteur ou rédacteur
authentifié auprès de SPIP est réalisé par un cookie de session. Il faut
savoir que les cookies dépendent des domaines dont ils sont issus et
n'ont aucune fonction pour un site différent. Or pour un cookie un site
http n'est jamais identique avec un site https même si les deux portent
exactement le même nom de domaine.
Il est alors strictement impossible qu'on se connecte par http et qu'on
continue la visite du même site en https tout en utilisant le cookie qui
a été établi pendant le login http. En essayant à contourner ce
mécanisme on fout en l'air toute la sécurité du site.
[...]
Bonsoir,
je viens de faire l'essai, avec succès.
J'étais déjà connecté, et j'ai changé http par https.
Aucune incidence, j'ai bien accès à l'espace privé, sans devoir
m'identifier de nouveau.
A bientôt
Grégoire
_______________________________________________
liste spip
spip@rezo.net - désabonnement : spip-off@rezo.net
Infos et archives : http://listes.rezo.net/mailman/listinfo/spip
Documentation de SPIP : http://www.spip.net/
irc://irc.freenode.net/spip ou http://embed.mibbit.com/?server=irc.freenode.net&channel=%23spip