From 3d3bb338c857284832d9f52da77aa88ccb3a8d5a Mon Sep 17 00:00:00 2001 From: lacatoire Date: Thu, 1 Oct 2026 08:58:40 +0200 Subject: [PATCH] [Sync-En] security: fix typos and grammar --- security/apache.xml | 4 +--- security/cgi-bin.xml | 4 +--- security/current.xml | 4 +--- security/database.xml | 36 ++++++++++++++++++------------------ security/errors.xml | 16 +++++++--------- security/filesystem.xml | 10 ++++------ security/general.xml | 4 +--- security/hiding.xml | 12 +++++------- security/intro.xml | 4 +--- security/variables.xml | 20 +++++++++----------- 10 files changed, 48 insertions(+), 66 deletions(-) diff --git a/security/apache.xml b/security/apache.xml index c36a95928b..66873d6e83 100644 --- a/security/apache.xml +++ b/security/apache.xml @@ -1,7 +1,5 @@ - - - + Installé en tant que module Apache diff --git a/security/cgi-bin.xml b/security/cgi-bin.xml index 84954bb0a8..8bd84f61df 100644 --- a/security/cgi-bin.xml +++ b/security/cgi-bin.xml @@ -1,7 +1,5 @@ - - - + Binaires CGI diff --git a/security/current.xml b/security/current.xml index b90fa1af2e..ef1eec495c 100644 --- a/security/current.xml +++ b/security/current.xml @@ -1,7 +1,5 @@ - - - + Être à jour diff --git a/security/database.xml b/security/database.xml index be90839d46..b79b32af8c 100644 --- a/security/database.xml +++ b/security/database.xml @@ -1,5 +1,5 @@ - + Sécurité des bases de données @@ -13,7 +13,7 @@ Pour lire ou stocker des informations, il faut se connecter au serveur de bases de données, envoyer une requête valide, lire le résultat et refermer la connexion. De nos jours, le langage le plus courant pour ce - type de communication est le langage SQL + type de communication est le langage SQL (Structured Query Language). Voir comment un pirate peut s'introduire dans une @@ -31,7 +31,7 @@ probabilité de réussite d'un pirate. En ajoutant à cela un bon schéma de base de données, on obtient une application réussie. - + Schéma de base de données @@ -39,7 +39,7 @@ une base de données déjà créée. Lorsque la base de données est créée, elle est assignée à un propriétaire, qui a exécuté l'instruction de création. - Généralement, seul le propriétaire et le super utilisateur peuvent + Généralement, seul le propriétaire et le superutilisateur peuvent intervenir avec les tables de cette base, et il faut que ce dernier donne des droits à tous les intervenants qui auront à travailler sur cette base. @@ -61,7 +61,7 @@ de droits, ils ne puissent pas affecter toute l'application. - + Connexions au serveur de base de données @@ -74,7 +74,7 @@ de comprendre les informations échangées. - + Modèle de stockage avec chiffrement @@ -101,7 +101,7 @@ seront stockées, et les déchiffrer lorsqu'elles seront relues. Voir la suite pour des exemples d'utilisation de ce chiffrement. - + Hachage @@ -150,7 +150,7 @@ if ($row && password_verify($password, $row['pwd'])) { - + Injection SQL @@ -165,17 +165,17 @@ if ($row && password_verify($password, $row['pwd'])) { - Séparation des résultats en pages, et créer des superutilisateurs + Séparation des résultats en pages, et création de superutilisateurs (PostgreSQL) Dans l'exemple suivant, l'entrée de l'utilisateur est directement interpolée dans la requête SQL, permettant à l'attaquant d'obtenir un compte superutilisateur dans la base de données. - + @@ -199,7 +199,7 @@ insert into pg_shadow(usename,usesysid,usesuper,usecatupd,passwd) ]]> - Si cela arrive, le script donnerait un accès super utilisateur à l'attaquant. + Si cela arrive, le script donnerait un accès superutilisateur à l'attaquant. Il est à noter que la valeur 0; fournit un décalage valide à la requête originale et la termine correctement. @@ -368,7 +368,7 @@ $result = mssql_query($query); - + Techniques de contournement @@ -432,7 +432,7 @@ La liaison de paramètres ne peut être utilisée que pour les données. Les aut dans Fonctions de type de caractères (par exemple is_numeric, ctype_digit respectivement) et jusqu'à la - prise en charge des Expressions régulières compatibles avec Perl. + support des Expressions régulières compatibles avec Perl. @@ -445,11 +445,11 @@ La liaison de paramètres ne peut être utilisée que pour les données. Les aut - Si la couche de base de données ne prend pas en charge la liaison de variables, alors + Si la couche de base de données ne supporte pas la liaison de variables, alors il faut mettre chaque valeur fournie par l'utilisateur non numérique entre guillemets avec la fonction d'échappement de chaîne spécifique à la base de données (par exemple mysql_real_escape_string, sqlite_escape_string, etc.). - Les fonctions génériques comme addslashes ne sont utiles que dans un environnement très spécifique (par exemple MySQL dans un ensemble de caractères à octets uniques avec NO_BACKSLASH_ESCAPES désactivé), il est donc + Les fonctions génériques comme addslashes ne sont utiles que dans un environnement très spécifique (par exemple MySQL dans un jeu de caractères à octets uniques avec NO_BACKSLASH_ESCAPES désactivé), il est donc préférable de les éviter. @@ -468,8 +468,8 @@ La liaison de paramètres ne peut être utilisée que pour les données. Les aut À côté de ces conseils, il est recommandé d'enregistrer les requêtes, soit dans les scripts, soit dans la base elle-même, si elle le supporte. Évidemment, cet enregistrement ne sera pas capable d'empêcher une attaque, - mais permettra de retrouver la requête qui a fauté. L'historique - n'est pas très utile par lui-même mais au niveau des informations qu'il + mais permettra de retrouver l'application qui a été contournée. L'historique + n'est pas utile en soi, mais par les informations qu'il contient. Plus il y a de détails, mieux c'est. diff --git a/security/errors.xml b/security/errors.xml index 11c4a9d663..a3a3b8e916 100644 --- a/security/errors.xml +++ b/security/errors.xml @@ -1,7 +1,5 @@ - - - + Rapport d'erreurs @@ -70,24 +68,24 @@ faiblesses connues du système), en lui envoyant des données invalides, il peut déterminer qu'elle a été construite via un script PHP. - + Une erreur de fonction peut indiquer si un système supporte une base de - données spécifique, ou bien donner des indices quant à la façon dont une page a + données spécifique, ou bien comment une page a été conçue ou développée. Cela peut orienter l'intrus vers les ports de cette base de données ou bien vers une attaque liée à cette application. En envoyant des données erronées, par exemple, un pirate peut déterminer l'ordre d'identification dans un script (à partir des numéros de lignes d'erreurs), - ou sonder à la recherche de failles qui pourraient être exploitées à + ou sonder à la recherche de failles qui pourraient être présentes à différents endroits du script. - - + + Une erreur de fichier, ou une erreur générale de PHP, peut indiquer quelles sont les permissions du serveur web, ainsi que la structure et l'organisation des fichiers. Le code de gestion d'erreurs écrit par le développeur peut aussi aggraver ce problème, en permettant l'exploitation facile d'informations préalablement "cachées". - + Il y a trois solutions majeures à ces problèmes : la première est de scruter toutes les fonctions, et d'essayer de traiter toutes les diff --git a/security/filesystem.xml b/security/filesystem.xml index c1fb9753d6..0a991d2107 100644 --- a/security/filesystem.xml +++ b/security/filesystem.xml @@ -1,7 +1,5 @@ - - - + Sécurité des fichiers @@ -148,7 +146,7 @@ if (!ctype_alnum($username) || !preg_match('/^(?:[a-z0-9_-]|\.(?!\.))+$/iD', $us - + Suivant le système d'exploitation, il faudra protéger un grand nombre de fichiers, notamment les entrées de périphériques, (/dev/ ou COM1), les fichiers de @@ -157,7 +155,7 @@ if (!ctype_alnum($username) || !preg_match('/^(?:[a-z0-9_-]|\.(?!\.))+$/iD', $us (/home/, My Documents), etc. Pour cette raison, il est généralement plus sûr d'établir une politique qui interdit TOUT sauf ce qui est autorisé. - + Problèmes liés aux octets nuls @@ -187,7 +185,7 @@ if (file_exists('/home/wwwrun/' . $file . '.php')) { Ainsi, toute chaîne utilisée dans des opérations sur le système de fichiers - doit toujours être validée proprement. Voici une meilleure solution de + doit toujours être validée proprement. Voici une version améliorée de l'exemple précédent : diff --git a/security/general.xml b/security/general.xml index e40f30e7a4..0b6c3a7f71 100644 --- a/security/general.xml +++ b/security/general.xml @@ -1,7 +1,5 @@ - - - + Considérations générales diff --git a/security/hiding.xml b/security/hiding.xml index 7576ecf444..34f3332009 100644 --- a/security/hiding.xml +++ b/security/hiding.xml @@ -1,7 +1,5 @@ - - - + Masquer PHP @@ -10,12 +8,12 @@ plus faibles. Mais dans certains cas, chaque action, aussi faible soit-elle, concernant la sécurité, est souhaitable. - + Quelques astuces permettent de masquer PHP, ce qui peut ralentir un attaquant qui recherche des faiblesses dans le système. En réglant l'option expose_php à off dans le fichier &php.ini;, il est possible de réduire la quantité d'informations disponible. - + Une autre astuce est de configurer le serveur web, comme Apache, pour qu'il utilise plusieurs types de fichiers différents avec PHP, @@ -48,14 +46,14 @@ AddType application/x-httpd-php .bop .foo .133t Utiliser le type <acronym>HTML</acronym> pour les extensions PHP Pour que cela fonctionne efficacement, il convient de renommer tous les fichiers PHP avec les extensions ci-dessus. Même si c'est une forme - de sécurité du non-dit, c'est une mesure de prévention mineure, + de sécurité par l'obscurité, c'est une mesure de prévention mineure, avec peu d'inconvénients. diff --git a/security/intro.xml b/security/intro.xml index 197aeb0a7f..3af86610eb 100644 --- a/security/intro.xml +++ b/security/intro.xml @@ -1,7 +1,5 @@ - - - + Introduction diff --git a/security/variables.xml b/security/variables.xml index 3449ac6607..2acdef4719 100644 --- a/security/variables.xml +++ b/security/variables.xml @@ -1,7 +1,5 @@ - - - + Données transmises par les internautes @@ -20,7 +18,7 @@ // efface un fichier à la racine d'un utilisateur... ou peut-être // de quelqu'un d'autre ? unlink($evil_var); -// Enregistre l'accès dans un log... ou peut-être une entrée dans /etc/passwd ? +// Enregistre l'accès dans un journal d'événements... ou peut-être une entrée dans /etc/passwd ? fwrite($fp, $evil_var); // Exécute une commande triviale... ou rm -rf * ? system($evil_var); @@ -64,14 +62,14 @@ exec($evil_var); - - En répondant de manière adéquate à ces questions - lors de l'écriture des scripts (plutôt qu'après), cela - évitera une réécriture inopportune lorsqu'il faudra améliorer leur + + Répondre de manière adéquate à ces questions + lors de l'écriture des scripts (plutôt qu'après) + évite une réécriture inopportune lorsqu'il faudra améliorer leur sécurité. En commençant les projets avec ces recommandations en tête, la sécurité du système ne sera pas garantie, mais elle s'en trouvera améliorée. - + Il est recommandé d'améliorer la sécurité en désactivant les paramètres de commodité qui masquent l'origine, la validité ou l'intégrité des données en entrée. La création @@ -87,14 +85,14 @@ exec($evil_var); Bien qu'elles ne soient plus présentes dans PHP, des risques similaires persistent si la gestion des entrées est mal maîtrisée. - + Activer error_reporting(E_ALL) pour aider à détecter les variables non initialisées et à valider les entrées. Utiliser les types stricts (declare(strict_types=1), introduit à partir de PHP 7) pour imposer la sécurité des types, éviter les conversions involontaires et améliorer la sécurité globale. - +