[spip ↪ refacor_auth_spip_alter] 5 commits

spip/spip | 5 commits

Par Cerdic, le 23 février 2022 à 10h24min :

Upgrade de base pour ajouter un champ backup_cles sur spip_auteurs qui permet aux webmestres de conserver une copie des cles

Modifié
ecrire/base/objets.php
ecrire/inc_version.php
ecrire/maj/2021.php

Détails : Upgrade de base pour ajouter un champ `backup_cles` sur spip_auteurs qui permet aux webmestres de conserver une copie des cles · 3d04cbc392 - spip - SPIP on GIT

==============================
Par Cerdic, le 23 février 2022 à 10h37min :

Inutile de sauver les cles, c’est fait automatiquement si une nouvelle cle est generee

Modifié
ecrire/auth/spip.php

Détails : Inutile de sauver les cles, c'est fait automatiquement si une nouvelle cle est generee · 318082e3f6 - spip - SPIP on GIT

==============================
Par Cerdic, le 23 février 2022 à 10h38min :

Plus d’alea a fournir dans informer_login() quel que soit le scenario

Modifié
ecrire/inc/auth.php

Détails : Plus d'alea a fournir dans informer_login() quel que soit le scenario · e79a5e7425 - spip - SPIP on GIT

==============================
Par Cerdic, le 23 février 2022 à 10h39min :

Le secret_du_site est fourni via SpipCles et plus via spip_meta, il est supprime de la base (on le reinit au passage, mais c’est pas tres grave)

Modifié
ecrire/inc/securiser_action.php
ecrire/inc_version.php
ecrire/maj/2021.php

Détails : Le secret_du_site est fourni via SpipCles et plus via spip_meta, il est supprime de la base (on le reinit au passage, mais c'est pas tres grave) · 01c8888909 - spip - SPIP on GIT

==============================
Par Cerdic, le 23 février 2022 à 11h29min :

Utiliser hash_hmac et hash_equals pour calculer et verifier les jetons d’action - c’est un compromis entre rapidite et securite car utiliser les fonction hasher() et verifier() de Spip\Core\Chiffrer apporterait plus de secu sur ces hash, mais avec un prix performance important (~200ms pour calculer un hash et on peut en avoir N dans une page qui contient N formulaires)
On rappelle que la securite des actions ne doit jamais reposer sur ces hash mais sur un appel a autoriser() pour verifier que l’auteur a bien le droit de faire l’action

Modifié
ecrire/inc/securiser_action.php

Détails : Utiliser hash_hmac et hash_equals pour calculer et verifier les jetons d'action - c'est un compromis entre rapidite et securite car utiliser les fonction hasher() et verifier() de Spip\Core\Chiffrer apporterait plus de secu sur ces hash, mais avec un prix performance important (~200ms pour calculer un hash et on peut en avoir N dans une page qui contient N formulaires) · 6c181eb9b3 - spip - SPIP on GIT