Auteur | Message |
---|---|
ratfou
| Inscrit le : 27/09/2008 |
# Le 11/10/2008 à 23:46 Bonjour, |
caaptusss
| Jérémy Inscrit le : 25/09/2007 |
# Le 12/10/2008 à 00:23 A priorit, demande à Bool, il adore ça |
ratfou
| Raphaël Inscrit le : 27/09/2008 |
# Le 12/10/2008 à 00:34 Booooool stp, je sais que tu es le king des serveurs, peux-tu me rendre ce service stp ;) |
dbonin
| David Inscrit le : 06/07/2006 |
# Le 12/10/2008 à 13:30 Toi, tu cherches le coup de Bool |
Bool
| Olivier Inscrit le : 09/05/2005 |
# Le 12/10/2008 à 14:47 Merci mais... pas le temps ;) |
ratfou
| Raphaël Inscrit le : 27/09/2008 |
# Le 12/10/2008 à 17:18 Merci quand même |
petitnuage
| Sam Inscrit le : 20/11/2008 |
# Le 27/11/2008 à 21:50
ratfou a dit : Bonjour, D'ici quelques jours je vais lancer mon premier site sur serveur dédié. Aussi, avant de faire connaître l'url de ce dernier, j'aimerais effectuer des tests de sécurité. J'ai bien évidemment vu énormément de sites proposant des tests online, mais je ne trouve pas les résultats satisfaisants. Cconnaîtriez-vous un/des Whitehat pouvant m'aider à sécuriser mon serveur svp ? Il serait peut-être prudent de prendre un serveur infogéré ? |
ratfou
| Raphaël Inscrit le : 27/09/2008 |
# Le 27/11/2008 à 23:01 Je n'ai malheureusement pas encore les moyens. |
petitnuage
| Sam Inscrit le : 20/11/2008 |
# Le 14/12/2008 à 03:23 J'ai cru comprendre dans l'une des annonces d'OVH qu'ils envisagent de louer des serveurs "sans accès root" : en d'autres termes, c'est du mutualisé pour la facilité d'utilisation et du dédié en performances. Ca peut peut-être t'intéresser ? |
Bool
| Olivier Inscrit le : 09/05/2005 |
# Le 14/12/2008 à 03:39 Si le but c'est de miser sur la sécurité, au contraire il vaut mieux éviter les Plesk et compagnie... |
ratfou
| Raphaël Inscrit le : 27/09/2008 |
# Le 14/12/2008 à 14:41 Comme le dit Bool, j'évite ce genre de plate-forme clé en main pour 2 raisons : |
Bool
| Olivier Inscrit le : 09/05/2005 |
# Le 14/12/2008 à 17:00 Sauf qu'en cas de faille dans phpBB le "pirate" ne se retrouve pas avec l'accès "root" du serveur. Avec Plesk, Webmin, Cpannel, si. |
petitnuage
| Sam Inscrit le : 20/11/2008 |
# Le 14/12/2008 à 22:49 A ma connaissance, Apache ne s'exécute pas via l'utilisateur "root" avec Plesk, ni les autres d'ailleurs, mais en "nobody" ou autres "www-data". Cependant, le risque est effectivement de voir le piratage d'un site se propager sur l'ensemble des sites. Mais ce n'est nullement une obligation, car des règles de groupes peuvent en limiter les conséquences. Quoi qu'il en soit, des sauvegardes en lecture seule sont de toutes façons nécessaires sur un serveur, car personne n'est à l'abri d'une erreur ou d'un piratage. |
Bool
| Olivier Inscrit le : 09/05/2005 |
# Le 15/12/2008 à 00:04 L'interface Plesk (comme webmin) a les droits root, c'est obligatoire pour aller trifouiller la conf du serveur. |
petitnuage
| Sam Inscrit le : 20/11/2008 |
# Le 15/12/2008 à 14:00 J'avoue ne pas voir de différence entre un panneau de configuration accédé en SSL et une console SSH, en matière de sécurité. Soit il y a des bugs qui permettent d'accéder à l'administration du serveur, soit le mot de passe est compromis (root/test, root/admin, sont des classiques). A moins de faire un serveur qui ne fasse rien, et qui n'a pas de compte root, voire un serveur éteint, il y aura toujours moyen d'y entrer de manière frauduleuse. Et je ne vois pas, personnellement, pourquoi lels serveurs gérés via Plesk, DirectAdmin, CPanel, Webmin seraient moins sécurisés que ceux administrés en ligne de commande. |
petitnuage
| Sam Inscrit le : 20/11/2008 |
# Le 16/12/2008 à 23:16 Pour autant que je sache, la connexion SSH par clé est équivalente à un mot de passe de longueur équivalente. Mais une fois que ton poste local tombe aux mains des pirates, autant dire que tous les serveurs où tu te connectes avec une clé vont tomber aussitôt après, ou du moins, c'est un risque. |
Bool
| Olivier Inscrit le : 09/05/2005 |
# Le 16/12/2008 à 23:30
64 caractères aléatoires En standard PaM n'utilise que les 8 premiers, donc c'est sûr que c'est vachement utile. D'ailleurs, les clés SSH utilisées sur mes serveurs font toutes au moins 2048 bits. Mais ça ne change rien aux arguments de Dob : XSS, ou simple faille dans le panel d'admin, ce n'est pas si rare. |
Vous ne pouvez pas participer au forum, car votre inscription n'a pas été validée. Pour vous faire valider en tant que Membre, cliquez ici.
© MHN - Tous droits réservés | CNIL N°844440 | 24/11/2024 6:28:22 | Généré en 8.85ms | Contacts | Mentions légales |