C'est probablement une question de NOOB MAIS écoutez-moi - n'est-il pas utile d'utiliser Nonce pour se protéger contre des choses comme les scrappers (phpcurl scrappers etc.)? Mais mon Nonce s'imprime dans la tête du document comme suit:
/* <![CDATA[ */
var nc_ajax_getpost = {
...stuff...
getpostNonce: "8a3318a44c"
};
/* ]]> */
Donc, si je construisais un scrapper rapide, j'obtiendrais simplement la valeur nonce de cette page et l'utiliserais ensuite dans mon POST ... rendant inutile tout l'exercice d'utilisation d'un Nonce ...
Qu'est-ce que j'oublie ici?
Réponses:
Les nonces sont uniques à chaque utilisateur connecté. Vous ne pouvez pas gratter les nonces d'un utilisateur connecté à moins d'avoir ses cookies. Mais si vous avez des cookies d'un utilisateur, vous avez déjà volé son identité et pouvez faire ce que vous voulez.
Les nonces sont destinés à protéger les utilisateurs contre les tromperies pour qu'ils fassent quelque chose qu'ils ne voulaient pas faire, en cliquant sur un lien ou en soumettant un formulaire. C'est donc eux-mêmes qui exécutent cette action (involontairement), pas l'attaquant.
la source
http://en.wikipedia.org/wiki/Cryptographic_nonce
"Dans l'ingénierie de sécurité, nonce est un nombre arbitraire utilisé une seule fois pour signer une communication cryptographique. ... C'est souvent un protocole d'authentification aléatoire ... pour garantir que les anciennes communications ne peuvent pas être réutilisées dans des attaques par rejeu."
L'idée est d'arrêter la soumission de données répétées. Vous créez un identifiant unique à usage unique qui vous est personnel, de sorte que lorsque vous soumettez des données, cela ne peut être fait qu'une seule fois. Cela n'a rien à voir avec la navigation sur votre site. C'est ce que fait le scraping du site. Comment feriez-vous la différence entre un robot de grattage et un robot de chalutage (comme Google)?
la source