<?xml 
version="1.0" encoding="utf-8"?><?xml-stylesheet title="XSL formatting" type="text/xsl" href="https://www.spip.net/spip.php?page=backend.xslt" ?>
<rss version="2.0" 
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:atom="http://www.w3.org/2005/Atom"
>

<channel xml:lang="fr">
	<title>SPIP</title>
	<link>https://www.spip.net/</link>
	<description>Syst&#232;me de Publication pour Internet</description>
	<language>fr</language>
	<generator>SPIP - www.spip.net</generator>
	<atom:link href="https://www.spip.net/spip.php?id_auteur=343&amp;page=backend" rel="self" type="application/rss+xml" />

	<image>
		<title>SPIP</title>
		<url>https://www.spip.net/local/cache-vignettes/L144xH107/siteon0-0ecda.png?1615902774</url>
		<link>https://www.spip.net/</link>
		<height>107</height>
		<width>144</width>
	</image>



<item xml:lang="fr">
		<title>S&#233;curit&#233; : SPIP et IIS</title>
		<link>https://www.spip.net/fr_article2628.html</link>
		<guid isPermaLink="true">https://www.spip.net/fr_article2628.html</guid>
		<dc:date>2004-08-08T21:08:13Z</dc:date>
		<dc:format>text/html</dc:format>
		<dc:language>fr</dc:language>
		<dc:creator>notabene</dc:creator>



		<description>&lt;p&gt;Cet article vous concerne si la machine qui vous h&#233;berge n'utilise pas Apache, le serveur Web le plus r&#233;pandu, mais le logiciel Microsoft IIS.&lt;/p&gt;

-
&lt;a href="https://www.spip.net/fr_rubrique468.html" rel="directory"&gt;Optimisation / Syst&#232;me&lt;/a&gt;


		</description>


 <content:encoded>&lt;div class='rss_texte'&gt;&lt;!--sommaire--&gt;&lt;div class=&#034;well nav-sommaire nav-sommaire-2&#034; id=&#034;nav69f3a03a499570.68291217&#034;&gt;
&lt;h2&gt;Sommaire&lt;/h2&gt;&lt;ul class=&#034;spip&#034; role=&#034;list&#034;&gt;&lt;li&gt; &lt;a id=&#034;s-Securite-par-defaut-de-SPIP&#034;&gt;&lt;/a&gt;&lt;a href=&#034;#Securite-par-defaut-de-SPIP&#034; class=&#034;spip_ancre&#034;&gt;S&#233;curit&#233; par d&#233;faut de SPIP&lt;/a&gt;&lt;/li&gt;&lt;li&gt; &lt;a id=&#034;s-Proteger-ses-donnees-sous-IIS-une-etape-de-plus&#034;&gt;&lt;/a&gt;&lt;a href=&#034;#Proteger-ses-donnees-sous-IIS-une-etape-de-plus&#034; class=&#034;spip_ancre&#034;&gt;Prot&#233;ger ses donn&#233;es sous IIS : une &#233;tape de plus&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;!--/sommaire--&gt;&lt;section class=&#034;sommaire-section sommaire-section_niveau1 sommaire-section_h2&#034; aria-labelledby=&#034;Securite-par-defaut-de-SPIP&#034;&gt;&lt;h2 class=&#034;h2&#034; id='Securite-par-defaut-de-SPIP'&gt;S&#233;curit&#233; par d&#233;faut de SPIP&lt;a class='sommaire-back sommaire-back-2' href='#s-Securite-par-defaut-de-SPIP' title='Retour au sommaire'&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;Il existe deux dossiers &#171; sensibles &#187; dans SPIP, ce sont &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;tmp/&lt;/code&gt; et &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;config/&lt;/code&gt;. Le premier comporte tous les fichiers qu'utilise votre cache pour acc&#233;l&#233;rer l'affichage des pages, stocke les journaux d'activit&#233; de spip (les &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;spip.log&lt;/code&gt;) et vous permet notamment de cr&#233;er &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;dump.xml&lt;/code&gt;, le fichier de sauvegarde de la base de donn&#233;es.&lt;br class='autobr' /&gt;
Le second contient les param&#232;tres de connexion &#224; votre base de donn&#233;es et, dans le cas d'une utilisation de sqlite, la base de donn&#233;e elle-m&#234;me.&lt;/p&gt;
&lt;p&gt;Or le fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;dump.xml&lt;/code&gt; contient des donn&#233;es tr&#232;s sensibles : en particulier on peut y voir &lt;i&gt;tous&lt;/i&gt; les articles, m&#234;me s'ils ne sont pas rendus publics sur le site, sans compter qu'il liste &#233;galement les identifiants et les mots de passe&lt;span class=&#034;spip_note_ref&#034;&gt; [&lt;a href=&#034;#nb1&#034; class=&#034;spip_note&#034; rel=&#034;appendix&#034; title=&#034;Les mots de passe sont chiffr&#233;s par SPIP, mais gardez bien &#224; l'esprit (&#8230;)&#034; id=&#034;nh1&#034;&gt;1&lt;/a&gt;]&lt;/span&gt; des r&#233;dacteurs et administrateurs du site.&lt;/p&gt;
&lt;p&gt;La s&#233;curit&#233; de tous ces fichiers est assur&#233;e traditionnellement par des fichiers de configuration d'acc&#232;s nomm&#233;s &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;.htaccess&lt;/code&gt;. SPIP g&#233;n&#232;re automatiquement ces fichiers pour emp&#234;cher l'acc&#232;s aux donn&#233;es sensibles stock&#233;es sur le serveur : vous pouvez v&#233;rifier que &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;tmp/&lt;/code&gt; et &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;config/&lt;/code&gt; contiennent chacun un fichier &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;.htaccess&lt;/code&gt;.&lt;br class='autobr' /&gt;
H&#233;las, ces fichiers fonctionnent sous &lt;a href=&#034;http://httpd.apache.org/&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;Apache&lt;/a&gt; (le serveur Web libre faisant tourner la majorit&#233; des sites Web de l'Internet) mais pas sous IIS (Internet Information Services, &lt;a href=&#034;http://www.microsoft.com/iis&#034; class=&#034;spip_out&#034; rel=&#034;external&#034;&gt;le serveur Web de Microsoft&lt;/a&gt;).&lt;/p&gt;
&lt;/section&gt;&lt;section class=&#034;sommaire-section sommaire-section_niveau1 sommaire-section_h2&#034; aria-labelledby=&#034;Proteger-ses-donnees-sous-IIS-une-etape-de-plus&#034;&gt;&lt;h2 class=&#034;h2&#034; id='Proteger-ses-donnees-sous-IIS-une-etape-de-plus'&gt;Prot&#233;ger ses donn&#233;es sous IIS : une &#233;tape de plus&lt;a class='sommaire-back sommaire-back-2' href='#s-Proteger-ses-donnees-sous-IIS-une-etape-de-plus' title='Retour au sommaire'&gt;&lt;/a&gt;&lt;/h2&gt;
&lt;p&gt;Si votre site SPIP est install&#233; sur un IIS, n'importe qui peut donc voir les dossiers cens&#233;ment s&#233;curis&#233;s via &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;.htaccess&lt;/code&gt; : il faut donc les prot&#233;ger.&lt;/p&gt;
&lt;p&gt;Pour prot&#233;ger un dossier sur votre site : allez dans le panneau d'administration de votre serveur Web, faites un clic droit sur le dossier concern&#233;, cliquez sur &#171; propri&#233;t&#233;s &#187;, et dans l'onglet &#171; R&#233;pertoire &#187; d&#233;cochez la case &#171; Lire &#187;.&lt;/p&gt;
&lt;div class='spip_document_2628 spip_document spip_documents spip_document_image spip_documents_center spip_document_center'&gt;
&lt;figure class=&#034;spip_doc_inner&#034;&gt; &lt;img src='https://www.spip.net/local/cache-vignettes/L459xH451/spip_secu_iis-3-a888c.gif?1594835766' width='459' height='451' alt='' /&gt;
&lt;/figure&gt;
&lt;/div&gt;
&lt;p&gt;Faites cette op&#233;ration pour chacun des deux dossiers &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;tmp/&lt;/code&gt; et &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;config/&lt;/code&gt;. Si la manipulation est bonne, vous ne devriez plus pouvoir acc&#233;der aux fichiers de ces dossiers &#224; travers le serveur web. Testez votre configuration en essayant d'afficher &lt;code class='spip_code spip_code_inline' dir='ltr'&gt;http://www.votresite.com/tmp/log/spip.log&lt;/code&gt; avec votre navigateur. Vous devriez obtenir un message du type &#171; Acc&#232;s refus&#233; &#187;.&lt;/p&gt;&lt;/section&gt;&lt;/div&gt;
		&lt;hr /&gt;
		&lt;div class='rss_notes'&gt;&lt;div id=&#034;nb1&#034;&gt;
&lt;p&gt;&lt;span class=&#034;spip_note_ref&#034;&gt;[&lt;a href=&#034;#nh1&#034; class=&#034;spip_note&#034; title=&#034;Notes 1&#034; rev=&#034;appendix&#034;&gt;1&lt;/a&gt;] &lt;/span&gt;Les mots de passe sont chiffr&#233;s par SPIP, mais gardez bien &#224; l'esprit qu'aucune protection n'est inviolable.&lt;/p&gt;
&lt;/div&gt;&lt;/div&gt;
		
		</content:encoded>


		

	</item>



</channel>

</rss>
