FTP, navigateur et mémorisation

Forum sur la sécurité des réseaux, la configuration des firewalls, la mise en place de protections contre les attaques, de DMZ, de systèmes anti-intrusion ...

Modérateur: modos Ixus

FTP, navigateur et mémorisation

Messagepar gemoussier » 04 Juin 2008 16:03

Bonjour,

J'ai mis en place un serveur FTP au sein de l'entreprise, afin de permettre aux utilisateurs en déplacements ou aux clients d'accèder à leurs fichiers. Cependant la majorité des ces utilisateurs n'ont pas l'habitude d'utiliser un client FTP. Chaque utilisateur utilise son prople login/password. L'accès se faisait donc de 2 façons :
- avec l'explorateur Windows : une fois connecté impossible de changer d'utilisateur, information de connexion mémorisé automatiquement -> niveau de sécurité nul
- avec un navigateur web (IE, Firefox,...) : même problème, il est plus facile de les supprimer mais nécessite de configurer chaque navigateur -> niveau de sécurité faible, mobilité réduite

J'ai donc installé un client FTP en PHP (net2ftp) sur un serveur web qui se charge de faire l'interface entre le client et le serveur ftp. L'utilisateur peut alors utiliser "un vrai-faux client ftp" qui possède des options de sécurité un peu plus poussées et facile d'accès : déconnexion, suppression du cookie. Cette application me convient bien. Il reste cependant un petit détail : les utilisateurs distraits qui cliquent sur "mémoriser mon mot de passe", et voici ma question :

Sur quels critères le navigateur se base t-il pour retenir un mot de passe ? Certains champs du formulaire ? Champs type "password" uniquement (comment retrouve-t-il alors le login) ?

Le but avouer est d'empêcher tout navigateur de mémoriser le mot de passe pour accroitre la sécurité. J'ai bien pensé à mettre en place un système "captcha" mais l'intégration à net2ftp risque d'être difficile. J'opte plutôt pour un remplissage des formulaires en cliquant sur des images (voir espace d'identification du crédit agricole) à base de JavaScript, mais qu'est ce qui va empêcher au navigateur de mémoriser le contenu...

Merci.

HS : à quand une balise html explicite qui interdit la mémorisation d'un champ ? ;)
gemoussier
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 233
Inscrit le: 08 Avr 2008 16:42

Re: FTP, navigateur et mémorisation

Messagepar arapaho » 04 Juin 2008 16:48

gemoussier a écrit:HS : à quand une balise html explicite qui interdit la mémorisation d'un champ ? ;)


Ce paramètre ne fonctionne pas dans une balise 'form' ?
Code: Tout sélectionner
autocomplete="off"
Avatar de l’utilisateur
arapaho
Amiral
Amiral
 
Messages: 1119
Inscrit le: 18 Avr 2002 00:00
Localisation: Genève

Messagepar gemoussier » 04 Juin 2008 16:58

Malheureusement cela fonctionne sous Internet Explorer mais pas avec FireFox.

Je suis actuellement parti pour créer un script JavaScript qui copie le champs type password, dans un second champ de type hidden. La vérification se fera sur le champs de type hidden. En espèrant qu'il ne soit pas mémorisé.

PS : en fait le captch ne servira à rien, je sais pas pourquoi ça m'est venu à l'idée.

Edit du 5/06/1988 :

Pour ceux qui seraient intéresser, voici ce que j'ai réalisé :

changement de nom du champs type "password"
ajout d'un champ type "hidden" qui porte l'ancien nom (permet l'intégration dans un système préexistant)
clavier visuel en javascript qui met à jour les deux champs : hidden avec la bonne valeur, et password avec des valeurs bidons (on le remplit quand même pour que l'utilisateur ait l'illusion d'entrer son mot de passe)


Le navigateur propose bien de mémoriser le mot de passe (celui du champs type password), mais pas celui en hidden, il est incapable de se reconnecter automatiquement [en cours de test sur différents navigateurs].
gemoussier
Lieutenant de vaisseau
Lieutenant de vaisseau
 
Messages: 233
Inscrit le: 08 Avr 2008 16:42


Retour vers Sécurité et réseaux

Qui est en ligne ?

Utilisateur(s) parcourant actuellement ce forum : Aucun utilisateur inscrit et 1 invité

cron