Vous êtes ici Forums
  |  Connexion
 Forums
HomeHomeForums DNNForums DNNInstallationInstallationconfidentialitéconfidentialité
Précédente
 
Suivante
Nouveau message
03/10/2006 17:42
 
confidentialité  (N/A)
Comment se fait-il qu'un document apparaisse en clair lorsque l'on fait une recherche sur google et que ce dit document n'est sensé être accessible qu'après authentification sur mon site: ainsi apparaît une liste de personnel en ne faisant la recherche que sur un nom et prénom: si l'on connait le nom d'un document se trouvant dans un répertoire créé via le gestionnaire de fichiers et quel que soit le droit que l'on accorde à ce répertoire à un groupe, le chemin tapé dans l'adresse url suffit à atteindre le document sans passer par "dotnetnuke" : où est la faille? et elle est sérieuse!!! 
 
Nouveau message
03/10/2006 17:55
 

Dans ce cas, tu courcircuites Dotnetnuke puisque tu effectues une requête web vers un fichier stocké dans une ressource IIS.

Depuis la dernière version DNN, il paraîtrait que Dotnetnuke gère ce "problème" : il permettrait de mieux paramétrer la sécurité en ce qui concerne l'accès aux fichiers qu'il doit gérer et bloquerait si besoin l'accès aux fichiers.




Stéphane TETARD
ARICIE - Member of DotNetNuke France
 
Nouveau message
03/10/2006 18:09
 

Ce qui veut dire que tout ce qui se trouve sous portal/0 n'est pas protégé ou aussi longtemps que l'on ne connait pas le contenu. Comment fait Google pour s'y introduire ???  Une simple recherche de donnée sur google passe au dessus de l'interface dotnetnuke...Y a-il moyen de contourner le problème? Heureusement que le portail ne sert que pour une école et non une banque !

Un utilisateur m'a appelé catastrophé pour me dire que toutes ses coordonnées sont publiées en première position sur Google dès qu'elle n'entre que son prénom et son nom, toute la liste du document "confidentiel" est publié.

Merci de me faire une suggestion, je suis en version 3.2.2

Henri.

 

 
Nouveau message
03/10/2006 18:15
 

Je ne me suis pas encore familliarisé avec le nouveau mécanisme de sécurité dont je parlais mais il me semble qu'il n'est disponible que dans la dernière version 3.3.5 (ou 4.3.5). Certains pourront probablement t'en dire plus.

Je ne sais pas comment Google a fait pour trouver ce fichier si aucun lien vers ce fichier n'est accessible aux utilisateurs non enregistrés.




Stéphane TETARD
ARICIE - Member of DotNetNuke France
 
Nouveau message
03/10/2006 18:41
 

Merci de tes réponses Stef.

Se pourrait-il que le lien apparaisse via le "what's new" module qui lui est visible par tout visiteur sur la page d'accueil du site??? et qui lui, pourtant ne laisse pas "passer" sans authentification.

C'est une hypothèse qui reste à confirmer.

En attendant j'ai enlevé les documents confidentiels en question jusqu'à plus amples informations.

Merci d'un conseil.

 
Nouveau message
03/10/2006 20:13
 

Salut,

tu dois pouvoir résoudre ce problème en gérant plus finement les droits d'accès dans IIS. (DotNetNuke n'est que le moteur applicatif de ton site, et le paramétrage de celui-ci ne doit pas être négligé)

N'autorise l'accès en lecture qu'aux répertoires de ton choix (images et autres ressources publiques par exemple).

Pour que Google trouve ton fichier, peut-être as tu de plus autorisé le parcours de tes répertoires, ou bien ton fichier était accessible par simple clic sur une page libre d'accès (les robots Google ne "postent" pas les formulaires, mais parcourent tous les liens accessibles en "get"). La barre d'outils google est peut-être enfin à incriminer.

Quoiqu'il en soit, surveille donc ta config IIS, et utilise les nouveaux types de répertoires DNN (classique sécurisé et base de donnée)


Jesse
Société de conseil et de service en 
informatique et systèmes d'information
 
Nouveau message
04/10/2006 11:41
 

Bonjour,

Il me semble avoir suivi à la lettre les étapes de l'installation de dotnetnuke sur mon serveur.

J'ai créé les répertoires qui se situent sous /portal/0 avec l'interface de dotnetnuke en donnant les droits aux groupes concernés par les pages et modules. ex: secrétariat.

Google semble faire fi de toutes ces considérations.

petite démo: http://www.intelligentzia.ch/present/google/google_cache_how_to.html

Je ne connais pas les nouveaux types de répertoires DNN dont vous parlez. Vais sans aucun doute m'y attacher mais vais-je devoir faire une migration???

Merci de vos encouragements.

Henri.

 

 
Nouveau message
05/10/2006 14:47
 

Peut être que, en attendant que tu trouves une solution efficace sur DNN, tu pourrais mettre dans les pages qui linkent des documents les tags HTML réservés aux robots (<META NAME="ROBOTS" CONTENT="NOINDEX"> ou  <META NAME="ROBOTS" CONTENT="NOFOLLOW">).

Ou alors, créer un fichier robots.txt et empêcher l'accès aux robots d'indexation pour tous tes fichiers .doc, .pdf et autres....
A ce sujet, voir : http://www.robotstxt.org/wc/robots.html 

 
Précédente
 
Suivante
HomeHomeForums DNNForums DNNInstallationInstallationconfidentialitéconfidentialité