Forum PrestaShop

Il Forum di PrestaShop è lo spazio in cui puoi condividere con la comunità di PrestaShop consigli pratici sull'e-commerce e trovare la risposta a tutte le domande tecniche e funzionali.

Forum PrestaShop

Jump to content

 

Quid de la sécurité de la PS 1.0.0.8 ?

3 replies to this topic
#1
ludo

    PrestaShop Addict

  • Members
  • PipPipPip
  • 820 posts
Je sais que la securité est un point essentiel dans l'e commerce et que pour Prestashop nous avons même un monsieur sécurité (désolé j'ai pas retenu le prénom).
Nous sommes depuis plusieurs semaines en version stable et je pense qu'un topo sur la question ne serait pas du luxe. Je sais que le sujet est délicat et évidement il est pas question ici de révéler des failles mais bien de nous rassurer sur le sujet (et du coup nous pourrions rassurer nos clients).

Donc... Quid de la sécurité de la PS 1.0.0.8 sur les 3 principales failles qui touchent les applications Web : les injections SQL, le cross site scripting (XSS) et le cross site request forgery (CSRF).
Posted Image
Posted Image
1er Annuaire Prestashop : 100% Prestashop
Shop Modules Prestashop : PrestaToolBox
Blog eCommerce : eco 2.0

#2
Rémi Gaillard

    PrestaShop Apprentice

  • PrestaTeam
  • 193 posts
PrestaShop est bien évidemment protégé contre ces 3 types d'attaques :)
Pour les injectections SQL, les requetes sont parsés et préparés correctement, une blacklist existe même sur certains mots comme UNION, le type de chaque variable est vérifié de partout.
Les CSRF sont évités grace au système de token qui est même activable sur le Front-Office(activable via le BO).
Pour les XSS, les variables sont parsées et modifiées via des htmlentities entre autres.

PrestaShop n'a vraiment pas de soucis à ce faire niveau sécurité :)
Rémi GaillardPrestaBox ManagerPrestashop







Help PrestaShop, make a donation !

#3
ludo

    PrestaShop Addict

  • Members
  • PipPipPip
  • 820 posts
Voila maintenant on peut être rassuré !
Merci Rémi...

monsieur secu c'est toi au fait ?
Posted Image
Posted Image
1er Annuaire Prestashop : 100% Prestashop
Shop Modules Prestashop : PrestaToolBox
Blog eCommerce : eco 2.0

#4
Rockntrek

    PrestaShop Apprentice

  • Members
  • PipPip
  • 28 posts
Bonjour,
j'aurais une question du même ordre...

Certes, je ne connais pas grand chose en Php/MySql (en aparté je dois dire que j'en ai beaucoup appris en bidouillant cette solution), mais pourquoi n'y a-t-il pas de fichier htaccess dans le dossier "config/" qui contient tout de même le mot de passe d'accès à la base de données... ?

D'avance merci.
:: ? ::