#15925 - Note : la securité c’est hasbeen
J’ai un problème dans Blogotext : parfois, quand je fais des requêtes trop vites, les tokens à usage unique sur mes formulaires POST n’ont pas le temps d’être mis à jour et seule la première requête est prise en compte.
Une des solutions a été de mettre les requêtes en cache dans le navigateur et de faire une seule grosse requête plutôt que 10 petites, donnant ainsi le temps aux requêtes de se faire (on fait rarement 10 clics par seconde sur une page web).
Je me dis d’aller voir dans d’autres projets pour voir comment ils s’en tirent (n’ayant jamais vu ce problème ailleurs) et trouver une solution.
Dans les codes que j’ai été voir :
– formulaires en GET (pas en post), donc une simple URL à copier-coller pour lancer une requête
– pas de token à usage unique
– pas de vérification de session (une URL d’une session fonctionne dans une autre session).
– heureusement, il y parfois une vérification de connexion à la session (on doit être connecté pour que l’URL fonctionne).
Visiblement la solution aux problèmes de sécurité c’est supprimer la sécurité.
Je veux bien qu’un moteur de blog ou un lecteur RSS ne soient pas des applications critiques et que les token CSRF c’est assez lourd, mais quand même : pas même vérifier la session, WTF O_o ?