No video

Sécuriser ses applications web : Attaques temporelles

  Рет қаралды 6,639

Grafikart.fr

Grafikart.fr

Күн бұрын

Пікірлер: 43
@CK-hz2hg
@CK-hz2hg 3 ай бұрын
C'est magnifique ! En tant que dev on a tellement besoin de ce genre de choses, coder c'est bien, coder de manière sécuriser pour éviter les attaques c'est mieux.
@melch61
@melch61 3 ай бұрын
C'est typiquement le truc auquel on ne pense pas forcément, mais qui peut être super important. Si quelqu'un sait quel email existe sur le site ils peuvent utiliser cette info pour du phising ensuite, etc. Merci pour la vidéo !
@zenwhitezen
@zenwhitezen 3 ай бұрын
Wow je n'y avais jamais pensé 😮
@tiensemaker636
@tiensemaker636 3 ай бұрын
Je préfère mettre un ptit timeout plutôt que simuler un hash dans le vent, ça soulagera mon server en cas d'attaque un peu brute forcée. Merci pour la vidéo.
@psenej
@psenej 3 ай бұрын
ça c'est quelques choses qu'on voit très rarement ! super intéressant !!
@thefanboy3285
@thefanboy3285 3 ай бұрын
C'est fuo que il y a eu des gens assez malin pour déduire des informations juste avec le temps de réponse en millisecondes 🤯
@nicolas.chauvet
@nicolas.chauvet 3 ай бұрын
Très instructif, merci Jonathan.
@godexpubg2957
@godexpubg2957 3 ай бұрын
Incroyable !!! Merci ❤
@saiyyy
@saiyyy 3 ай бұрын
très intéressant merci ! je n’y avais jamais pensé
@laurenttoselli4808
@laurenttoselli4808 3 ай бұрын
Intéressant de voir les attaques fines d'analyse de l'information
@lab3worj
@lab3worj 3 ай бұрын
Alors celle si, je n'y avais pas pensé. Merci pour ces explications. Sinon, on peut aussi, sortir tous les avatars qui peuvent correspondre à un identifiant mal écrit 😂 Merci m'sieur. Romain.
@zakariamanseri4451
@zakariamanseri4451 3 ай бұрын
Merci l'artiste 🎉
@residentpark9134
@residentpark9134 3 ай бұрын
Bien vulgarisé comme d’habitude ! En revanche, lors de la création d’un compte utilisateur, on doit quand même informer que le compte est deja utilise non ? Donc un attaquant pourra utiliser ce formulaire pour savoir si une adresse mail existe ?
@grafikart
@grafikart 3 ай бұрын
Tu peux faire semblant et dire "le compte a bien été créé" dans le cas où le compte existe. L'inconvénient c'est que cette sécurité peut prêter à confusion pour les utilisateurs.
@vgondr9856
@vgondr9856 3 ай бұрын
@@grafikart C'est pas plus sécurisé d'envoyer ce genre de message dans le mail justement ?
@dukenuggets
@dukenuggets 3 ай бұрын
@@vgondr9856 en faite dire qu'on envois un mail de validation ça vaut pour les deux cas tu peut dire qu'un email a été envoyez pour validé votre compte, ça ne prouve pas que l'email existe déjà en base de donnée, le tout c'est d'être suffisamment évasif... @grafikart c'est tout le principe du pot de miel l'un va avec l'autre, donc mettre le même sleep si c'est valide ou non et on bloque si c'est erroné un grand nombre de fois, tu aurais pus faire d'une pierre deux coups avec une vidéo.
@TheSliverside
@TheSliverside 3 ай бұрын
Je me suis posé la même question et je vois pas de solution idéale. Envoyé un mail est pas une solution idéale parce que tu risques de spam les boîtes mails si quelqu'un tente beaucoup d'adresse
@TheSliverside
@TheSliverside 3 ай бұрын
Peut être un message générique "si cette adresse mail n'est pas utilisée vous allez recevoir un mail de validation". Et il faudra ce protéger contre les timing attack à ce niveau là
@armandsalle8447
@armandsalle8447 3 ай бұрын
Très intéressant ! Alors Bun + Hono tu en penses quoi ? 😊
@phanuelalibia
@phanuelalibia 3 ай бұрын
je ne sais pas quand mais un jour j`aurais ton niveau !
@oliviera.6850
@oliviera.6850 3 ай бұрын
Utiliser un email comme login est en soi une mauvaise pratique. Ca donne l'information sur la mb à attaquer pour récupérer un mail de validation de reset de pwd par exemple. Ou alors c'est vicieux et le mail de récupération est différent du mail de login :)
@BenoitPS3
@BenoitPS3 3 ай бұрын
Après 3 connexion échouer il faut ban au moins sur de pas avoir d’attaque de ce genre
@lecokase
@lecokase 3 ай бұрын
Merci! Très bonne idée. Une question svp, c’est quel langage de programmation dont vous faites le démo svp!
@axela.1884
@axela.1884 3 ай бұрын
Le code montré dans la vidéo est en Typescript.
@lecokase
@lecokase 3 ай бұрын
@@axela.1884 merci! Il doit probablement utiliser u serveur Microsoft alors? Ou ce n’est pas obligatoire!
@_Greenflag_
@_Greenflag_ 3 ай бұрын
Bun avec Typescript mes petits loulous. Il est en localhost, pas de serveur Microsoft ici.
@lecokase
@lecokase 3 ай бұрын
@@_Greenflag_ merci! Il est trop fort ce bon KZfaqr Grafikart dont j’ignore le prénom
@Edouard_snowden
@Edouard_snowden 3 ай бұрын
Merci Est ce que ceci a un lien avec la complexité des algorithmes ❓
@axela.1884
@axela.1884 3 ай бұрын
Non le sujet c'est le temps d'exécution des algorithmes, pas leur complexité.
@maitretofu
@maitretofu 3 ай бұрын
@@axela.1884 oui et non , bcrypt ou argon2, on peut leur spécifier une "difficulté" ce qui va fortement influencer sur le temps d’exécution mais aussi de la complexité
@odtoxygene2523
@odtoxygene2523 3 ай бұрын
Grafikart se serait possible dr faire une serie java ensuite sprint boot?
@alex595659
@alex595659 3 ай бұрын
oui mais ça sert à quoi concrètement ?
@grafikart
@grafikart 3 ай бұрын
Savoir si un email existe sur un site (ce qui peut être problématique sur certains sites politique / santé...)
@alex595659
@alex595659 3 ай бұрын
d'accord mais on ne peut pas aller plus loins dans les infos contenues dans le site associé à cet email ? non?
@alex595659
@alex595659 3 ай бұрын
et pour accéder à un email d'un patient on a pas non plus un formulaire d'accès publique ? non?
@aveirovieira6062
@aveirovieira6062 16 күн бұрын
Je prends par un exemple le cas d'un hacker qui a réussi à extraire une grosse liste d'e-mail et il veut lancer un phishing il peut se servir de cette faille pour voir qu'un email a bien un compte sur ton site et lancer son phishing
@DUBOINPascal
@DUBOINPascal 3 ай бұрын
… astucieux
@_Greenflag_
@_Greenflag_ 3 ай бұрын
Hmm mouais. Dans ton cas, ce n'est pas vraiment une "attaque" puisqu'aucun code malicieux n'a été envoyé, c'est juste une observation des temps de réponse du serveur en fonction de différents cas de figure. Après, lors de la création du compte, de toute façon ton serveur va renvoyer une erreur / message à l'utilisateur si un compte est déjà existant ... et puis la seule chose que je vois qu'il soit possible de faire c'est de l'ingénierie sociale ensuite (envoyer email frauduleux, espérer que l'utilisateur clique sur un lien, etc)... donc je pense pas forcément nécessaire de mettre ca en place.
@mathieu.berard
@mathieu.berard 3 ай бұрын
Et alors ? Si il y a de l'ingénierie sociale grâce à la récupération d'emails comme ça, c'est bien que ça pose problème. Y'a beaucoup de pirates qui utilisent cette technique, il faut pas la sous-estimer.
@_Greenflag_
@_Greenflag_ 3 ай бұрын
@@mathieu.berard "...lors de la création du compte, de toute façon ton serveur va renvoyer une erreur / message à l'utilisateur si un compte est déjà existant" => de toute façon cela restera possible
@laurenttoselli4808
@laurenttoselli4808 3 ай бұрын
Oui mais ... si vous envoyez à la personne un courriel pour indiquer que quelqu'un veut créer un compte avec son courriel alors la personne qui essaie ne pourra rien savoir sauf si c'est son adresse ou si elle l'a piraté ... et le vrai utilisateur lui saura que quelqu'un tente d'accéder à son compte... Cette partie est la conscience de l'importance de la donnée. Cette communication est donc à préparer car dans certains cas on ne doit pas réagir à une erreur sinon on divulgué non intentionnellement de l'information .
@tcgvsocg1458
@tcgvsocg1458 3 ай бұрын
il faut absolument que tu mette le lien de la video sur twitter et facebook et autre reseau sociaux pour faire la pub
Apprendre le JavaScript : Les variables
27:52
Grafikart.fr
Рет қаралды 95 М.
Sécuriser les données dans une app web
16:16
Grafikart.fr
Рет қаралды 19 М.
Smart Sigma Kid #funny #sigma #comedy
00:40
CRAZY GREAPA
Рет қаралды 39 МЛН
Get 10 Mega Boxes OR 60 Starr Drops!!
01:39
Brawl Stars
Рет қаралды 16 МЛН
Little brothers couldn't stay calm when they noticed a bin lorry #shorts
00:32
Fabiosa Best Lifehacks
Рет қаралды 18 МЛН
Créer un captcha personnalisé en PHP / JavaScript
1:08:21
Grafikart.fr
Рет қаралды 7 М.
Créer un Serveur Web sous Linux: Partie 2 --- Héberger votre site web
12:56
L’idée de génie de ce DATACENTER 💡
35:25
Monsieur Bidouille
Рет қаралды 252 М.
Comprendre les expressions régulières
38:10
Grafikart.fr
Рет қаралды 10 М.
IA, LA FIN DE TOI ? CE QU'ON NE VOUS A JAMAIS DIT !
18:52
Just Helena
Рет қаралды 107 М.
À quel youtubeur appartient ce pet ? Notre plus belle idée.
14:08
Mcfly et Carlito
Рет қаралды 1,2 МЛН
Smart Sigma Kid #funny #sigma #comedy
00:40
CRAZY GREAPA
Рет қаралды 39 МЛН