
Jeanmi a réussi à se reconnecter hier en début de soirée : affaire classée !
admin a écrit :Bonsoir Scotch,
Je ne suis pas sûr de comprendre la technique de piratage que vous évoquez...
Si phpBB envoie un e-mail à l'adresse de contact enregistrée, comment voulez-vous qu'il soit intercepté ?

Le mot "pirater" était excessif, je voulais dire "rendre inaccessible momentanément" ; un peu ce qui est arrivé à Jeanmi.
Je précise :
1/ un utilisateur A contacte un utilisateur B via la fonction "envoyer un e-mail" ; l'utilisateur B reçoit alors à son adresse de contact déclarée un e-mail contenant le
nom d'utilisateur et
l'adresse de contact de l'utilisateur A (adresse apparaissant en tête de l'e-mail sous l'adresse du forum ou en cliquant sur "Répondre") ;
2/ désormais, l'utilisateur B a toute latitude pour "enquiquiner" l'utilisateur A : sans même se connecter, il lui suffit d'entrer le nom et l'adresse de contact de l'utilisateur A via la fonction "Envoyer le mot de passe" ; l'utilisateur A ne pourra plus se connecter puisque son mot de passe ne sera plus reconnu.
En toute logique, il devrait vite s'en apercevoir puisqu'il aura reçu un e-mail à son adresse de contact lui indiquant la procédure pour réactiver son compte ; mais supposez que cette adresse a été créée juste pour l'occasion et qu'il ne consulte jamais les e-mail qui pourraient y être déposés : il va lui falloir du temps avant de comprendre ce qui lui est arrivé...
Je vous l'accorde, on est à cent lieues du piratage de compte et à bien y réfléchir, ce genre de "malveillance" peut survenir avec n'importe quel outil d'échange de message sur internet.

Dans le cas de ce forum, il faudrait se poser la question suivante :
ne pourrait-on pas donner à l'utilisateur A la possibilité d'autoriser ou pas l'affichage de son adresse de contact dans l'e-mail que va recevoir l'utilisateur B ?
S'il doit y avoir échange de documents (ce que que la fonction "envoyer un e-mail" ne permet pas), chacun de ces deux utilisateurs pourra par la suite donner clairement l'adresse à laquelle il souhaite recevoir les documents, laquelle pourra être tout autre que l'adresse de contact (qui restera ainsi inconnue de l'autre utilisateur).
Cordialement
Pour triompher, le mal n'a besoin que de l'inaction des gens de bien. Edmund Burke