Fork me on GitHub




(1) 2 3 »


Piratage et déception
Aspirant
Inscrit: 17/01/2006 04:15
De Canada
Messages: 50
La semaine dernière j'ai été victime d'un pirate sur mon site xoops http://www.renebeaulieu.com

J'ai perdu une grande partie de mes textes et j'ai eu beaucoup de soucis a tout refaire démarrer. J'avoue avoir été négligeant au niveau des mises a jour des modules et de la sauvegarde des mes table SQL.

Toutefois je suis un peu déçu de constater que les informations sur les failles de xoops ainsi que les modules qui posent problème ne sont pas concentré dans un espace spécifique sur le site de xoops FR. Une zone du genre "attention voici les dernière infos sur les hacks, les modules peu fiable et les précaution a prendre". Une zone rouge qui clignotterais sur la page d'acceuil en période critique. À la limite, envoyer ces infos périodiquement au usagés de xoops par courriel serais même apprécié. Je trouve que xoops est un outils très intéressant a utiliser et j'aimerais pouvoir le faire encore longtemps avec les mauvaises surprises en moins.


Bolo

Posté le : 17/06/2007 16:46
Partager Twitter Partagez cette article sur GG+
Re: Piratage et déception
Xoops accro
Inscrit: 15/07/2004 11:16
Messages: 4763
salut,
les précautions à prendre ?
s'assurer d'avoir les dernières versions de modules à jour, utiliser le module protector. (et faire des sauvegardes).
c'est déjà un bon début.

sinon, par exemple, on voit cette faille en ce moment :
https://www.frxoops.org/modules/news/article.php?storyid=1341

et cet article aussi qui annonçait plusieurs failles :
https://www.frxoops.org/modules/news/a ... &com_order=0&storyid=1312

cet article était sur la page d'accueil le moment venu, mais même avec un effet clignotant, il faut que les gens passent régulièrement pour le voir.

pour la newsletter, je sais pas trop.
on en finit plus si on multiplie les méthodes d'annonces.
en organisme centralisant ce genre d'info, il y a :
http://secunia.com/

le webmaster doit aussi faire son 'boulot' et s'informer en allant quérir l'info, et comme je te l'ai indiqué avec 2 liens ci-dessus, on peut rester informer quand même assez simplement
bon courage avec ton site !

Posté le : 17/06/2007 17:17
Partager Twitter Partagez cette article sur GG+
Re: Piratage et déception
Régulier
Inscrit: 28/10/2005 17:17
De Switzerland
Messages: 350
Slt,

DSL pour ce qui t'arrives mais tu as très bien résumé la situation.

Concernant les hackers, de véritables connards selon moi, c'est un peu comme les développeurs (attention c'est juste une image). Pour développer, ou du moins pour débuter, on va commencer par regarder un 'petit' programme, ou à l'image de Xoops, un petit module, avant de passer au plus gros et ainsi de suite.

Pour ces imbéciles, c'est la même chose, il plus facile de débuter et de s'attaquer à un petit site (histoire d'avoir des résultats plus rapidement) que de tenter de s'attaquer aux grosses pointures.

Le vrai hacker tapera dans les virus et autre à grande échelle, le petit con, qui en l'occurence pour moi est déjà un gros con, tapera dans le petit.

Regarde les cambrioleurs, c'est la même chose, celui qui viendra tout fraccasser chez le 'commun des mortels' pour quelques francs, n'aura rien à voir avec le cambrioleur qui s'attaquera à une banque (enfin la plupart du temps).

Enfin bref, que faut-il faire.


En parcourant ce forum une chose qui me semble assez incroyable, c'est le nombre apparant d'utilisateur (webmaster) qui n'ont que la version on-line de leur site. (je parle ici de généralité, je ne sais pas si tu es dans ce cas là).

Premièrement c'est hyper dangereux déjà d'un point de vue piratage (on vient de le voir), mais à mon avis, le plus dangereux dans ce cas, n'est même pas le piratage mais le webmaster lui-même. Pourquoi ?

- Combien de 'webmaster' dans ce cas, font leur mise à jour directement sur le site on-line ?
- Combien de 'webmaster' modifie-t-il leurs templates, voir même leurs fichiers PHP directement en ligne ? ...

Toutes ces manoeuvres sont bien plus dangereuses (car plus fréquentes) que le hackage. Il suffit de voir le nombre de 'pages blanches' et autres problèmes mentionné ici.


Alors comment faire ?

Voici comment nous gérons ce problème : Notre charte de sécurité prévoit :

En local (év. easyphp ou mieux encore, wampserver) :
- un site de développement par version de Xoops (chaque version que nous avons encore en production). Ces sites 'tests' permettent de tester les mises à jours, de faire tourner des modules pour voir si les versions sont compatibles, d'effectuer des modifications de code, ... Au moindre problème nous reprenons la précédente version (sauvegrade journalière et avant chaque interventions majeures)
- une copie de chaque site on-line (appellé aussi site de production). C'est à dire que nous avons les mêmes fichiers en local que sur le site on-line. Seul un décalage entre les base de données est inévitable, vu que les internautes alimentent le site on-line.

On-line (hébergeur ou propre serveur)
Chaque site on-line dont nous nous occupons est donc une simple copie de la version 'en local' que nous maintenons.


Reste maintenant le problème des bases de données, et là tu as deux solutions :
1) soit tu sauvegarde comme un malade à une certaine fréquence tes données (script automatique possible), ceci en fonction de ton trafic et de la valeur que tu donnes à tes donneés.
2) soit tu choisis un hébergeur, mais un bon hébergeur et pas une espèce de société qui promet 'Monts et merveilles' (La-dedans je colles tous les hébergeurs gratuits,v oir même certain qui vont payer des services déplorables), qui lui te sauvegardera une fois par jour, voir plus, ta base de données. Tu en as même qui te proposent des espaces de sauvegarde personnels pour sauvegarder tes données les plus précieuses.

Cette façon peut paraître très contraignante, mais lorsqu'il t'arrive un pépin comme tu viens de le vivre, je pense que cela en vaut la peine.

Je terminerais par dire, que ceci nous permet, de limiter la casse au niveau du hackage, notamment au niveau des petits cons que je mentionnais précédemment


Ca pourrait être intéressant peut-être de voir si d'autres ont développés d'autres approches pour la sécurité de leur site

Posté le : 17/06/2007 17:46

Le savoir ne peut progresser que s'il est partagé - Share your knowledge
Documentation, suivi et tutorial sur la réalisation d'un module ici
Partager Twitter Partagez cette article sur GG+
Re: Piratage et déception
Semi pro
Inscrit: 22/02/2004 20:41
Messages: 997
Personnellement, c'est au webmaster de regarder si il y a des mises à jour de modules et de visiter le site Xoops France regulièrement pour les news.

++

Posté le : 17/06/2007 17:59
Partager Twitter Partagez cette article sur GG+
Re: Piratage et déception
Aspirant
Inscrit: 17/01/2006 04:15
De Canada
Messages: 50
Merci beaucoup Switzerland pour ton commentaire très pertinent et te conseils judicieux. Un ami ma envoyé ce message qui ma fait sourire et a mis un peu de soleil dans ma journée...

«Lâche surtout pas car un proverbe Iranien dit ceci: «Dieu donne des noix à ceux qui ont des dents !» Tu as donc tout ce qu’il faut pour surmonter cette épreuve… et les chutes sont justement faites pour apprendre à mieux se relever, plus fort et surtout, plus fier !»

À bientôt!

Posté le : 17/06/2007 18:02
Partager Twitter Partagez cette article sur GG+
Re: Piratage et déception
Aspirant
Inscrit: 17/01/2006 04:15
De Canada
Messages: 50
Citation :

kraven30 a écrit:
Personnellement, c'est au webmaster de regarder si il y a des mises à jour de modules et de visiter le site Xoops France regulièrement pour les news.

++



Oui oui, je suis le seul fautif... Devez vous vraiment frapper un gars qui est déjà parterre.

Posté le : 17/06/2007 18:05
Partager Twitter Partagez cette article sur GG+
Re: Piratage et déception
Régulier
Inscrit: 28/10/2005 17:17
De Switzerland
Messages: 350
Citation :

bolo a écrit:
«Lâche surtout pas car un proverbe Iranien dit ceci: «Dieu donne des noix à ceux qui ont des dents !»


Et comment on fait, si on a un dentier

Posté le : 17/06/2007 18:11

Le savoir ne peut progresser que s'il est partagé - Share your knowledge
Documentation, suivi et tutorial sur la réalisation d'un module ici
Partager Twitter Partagez cette article sur GG+
Re: Piratage et déception
Semi pro
Inscrit: 22/02/2004 20:41
Messages: 997
Citation :
Devez vous vraiment frapper un gars qui est déjà parterre.


?????????????????????????????????????

Dsl mais je trouve que votre situation est normale (à propos de vote site) et vous mettez la faute sur Xoops France "deception", alors ça me fait halluciné.

Bonne continuation


Citation :
Et comment on fait, si on a un dentier


Posté le : 17/06/2007 18:17
Partager Twitter Partagez cette article sur GG+
Re: Piratage et déception
Régulier
Inscrit: 28/08/2005 14:29
De Bordeaux
Messages: 455
Bon courage à toi René.

Le forum de soutien de FRXoops reste évidemment à ta diposition pour toute demande d'aide.

A+

Posté le : 17/06/2007 18:25
Partager Twitter Partagez cette article sur GG+
Re: Piratage et déception
Régulier
Inscrit: 28/08/2005 14:29
De Bordeaux
Messages: 455
Citation :

kraven30 a écrit:
Citation :
Devez vous vraiment frapper un gars qui est déjà parterre.

Dsl mais je trouve que votre situation est normale (à propos de vote site) et vous mettez la faute sur Xoops France "deception", alors ça me fait halluciné.


Faux, il vient de dire "je suis le seul fautif"...

Posté le : 17/06/2007 18:26
Partager Twitter Partagez cette article sur GG+

 Haut   Précédent   Suivant
(1) 2 3 »



Vous pouvez voir les sujets.
Vous ne pouvez pas débuter de nouveaux sujets.
Vous ne pouvez pas répondre aux contributions.
Vous ne pouvez pas éditer vos contributions.
Vous ne pouvez pas effacez vos contributions.
Vous ne pouvez pas ajouter de nouveaux sondages.
Vous ne pouvez pas voter en sondage.
Vous ne pouvez pas attacher des fichiers à vos contributions.
Vous ne pouvez pas poster sans approbation.

Propulsé avec XOOPS | Graphisme adapté par Tatane, Grosdunord, Montuy337513

15 Personne(s) en ligne (11 Personne(s) connectée(s) sur Forum) | Utilisateur(s): 0 | Invité(s): 15 | Plus ...