Avis sur la gestion des mises à jour ...

Résolu
nico_73 Messages postés 161 Date d'inscription   Statut Membre Dernière intervention   -  
nico_73 Messages postés 161 Date d'inscription   Statut Membre Dernière intervention   -
Bonjour,

Je souhaiterais avoir votre avis sur la gestion des mises à jour d'un formulaire d'information sur un membre déjà connecté.

Actuellement, je fonctionne de la façon suivante :

J'ai un formulaire avec un champ hidden ou je mets l'id de l'utilisateur. Sachant que cet id est remplis que si l'utilisateur est connecté (biensur).

Pensez-vous que cela peu poser un problème au niveau de la sécurité ?

Ou autrement, du faite que l'id soit aussi présent dans la session, je peux (dois) uniquement prendre celui-ci pour effectuer les opération de mise à jour ?

Merci d'avance de vos conseils.
Bien cordialement.
A voir également:

3 réponses

avion-f16 Messages postés 19252 Date d'inscription   Statut Contributeur Dernière intervention   4 507
 
Tout ce qui est côté client est modifiable.
Sous Firefox, l'extension Firebug facilite les modifications.
Et sous Chrome, on peut utiliser l'outils pour les développeurs (Ctrl+Maj+J)

Ensuite ça dépends comment tu gères la modification du membre.
Tu peux le faire via une page qui contient son ID par GET, ce qui permettrait aussi à un administrateur de modifier le compte.
Ou bien une page "compte.php" qui change selon l'id dans la session.
1
nico_73 Messages postés 161 Date d'inscription   Statut Membre Dernière intervention  
 
Oui je viens d'essayer sous FF, Effectivement on peut modifier les champs comme on peut.

Je pense qu'utiliser les sessions se sera mieux.

Par contre c'est pas possible de modifier les session avec FF ou autre ?

Merci pour cette réponse
0
avion-f16 Messages postés 19252 Date d'inscription   Statut Contributeur Dernière intervention   4 507
 
Les données des sessions sont stockées sur le serveur.
Il n'y a que l'ID de la sesssion (PHPSESSID, à ne pas confondre avec l'id du mmebre) qui est stockée dans un cookie.
Modifier le cookie ne sert à rien si tu ne connais pas l'ID d'une autre session.
0
nico_73 Messages postés 161 Date d'inscription   Statut Membre Dernière intervention  
 
En faite je parlais de l'id utilisateur ;)
0
avion-f16 Messages postés 19252 Date d'inscription   Statut Contributeur Dernière intervention   4 507
 
"Techniquement" c'est possible en modifiant le cookie et en mettant le PHPSESSID d'un autre membre.
Mais comme tu ne peux pas savoir cet ID ? c'est impossible.
0
nico_73 Messages postés 161 Date d'inscription   Statut Membre Dernière intervention  
 
Merci ça me rassure.

D'ailleurs ca me fait penser au vol d'identité et qu'il faut que je vérifie a chaque page si l'utilisateur de la session actuelle est bien le même que ce lui de la page précédente.

Merci pour ton aide avion-f16
0