Je développe actuellement un site de news amateur, et j'aurais besoin d'avis sur la partie sécurité de mon site.
J'ai déjà développé quelques tout petits sites dynamiques et statiques, mais aucun n'ayant réellement eu besoin d'une sécurité, à part des captcha et des verifications de formulaires.
Voici un petit résumé de ce que je souhaite faire :
La partie admin sera une page de gestion des news qui permettra l'ajout, la modification ou la suppression de news de la base de donnée.
sauvegarde de comptes admin (via l'interface admin en étant connecté en tant qu'admin principal):
- l'admin entre son login et son mdp qui seront chiffrés pendant le transfert vers le serveur grâce à un certificat ssl gratuit (startssl).
- sur le serveur, un sel aléatoire est généré avec le PRNG openssl_random_pseudo_bytes.
- le mot de passe est concaténé avec le sel aléatoire et l'ensemble est hashé (sha256) avec 1000 itérations, le hash est stocké avec le sel dans la bdd.
connexion a l'interface de gestion :
- l'admin entre son login et son mdp qui seront chiffrés pendant le transfert vers le serveur grâce à un certificat ssl gratuit (startssl).
- le serveur génère le hash à partir des sels de la bdd et le compare avec tous les hash de la bdd.
- Si deux hash correspondent le serveur définit une variable de session qui contiendra le niveau de permission autorisé pour avoir accès à la page admin.
- La page admin vérifie la valeur de la variable de session avant de permettre l'accès a la bdd.
J'aurais voulu avoir votre avis sur ma façon de faire, et s'il y aurait d'éventuelles grosses failles dans cette méthode.
Merci d'avance.