From: Lucien Gentis Date: Wed, 27 May 2026 15:51:13 +0000 (+0000) Subject: fr doc XML files updates. X-Git-Url: http://git.ipfire.org/?a=commitdiff_plain;h=2bf049389172ba954ed6008a2e8ce82032472f1b;p=thirdparty%2Fapache%2Fhttpd.git fr doc XML files updates. git-svn-id: https://svn.apache.org/repos/asf/httpd/httpd/trunk@1934688 13f79535-47bb-0310-9956-ffa450edef68 --- diff --git a/docs/manual/misc/relevant_standards.xml.fr b/docs/manual/misc/relevant_standards.xml.fr index 5b114e3a7e..9fcbef149f 100644 --- a/docs/manual/misc/relevant_standards.xml.fr +++ b/docs/manual/misc/relevant_standards.xml.fr @@ -1,7 +1,7 @@ - + @@ -36,17 +36,17 @@ @@ -64,7 +64,7 @@ suivantes :

-
RFC 1945 +
1945 (Informations)
Le Protocole de Transfert Hypertexte (Hypertext Transfer @@ -73,7 +73,7 @@ distribués, collaboratifs et hypermédia. Cette RFC documente le protocole HTTP/1.0.
-
RFC 2616 +
2616 (Série de standards)
Le Protocole de Transfert Hypertexte (Hypertext Transfer @@ -81,14 +81,14 @@ systèmes d'informations distribués, collaboratifs et hypermédia. Cette RFC documente le protocole HTTP/1.1.
-
RFC 2396 +
2396 (Série de standards)
Un Identificateur de Ressource Uniforme (Uniform Resource Identifier - URI) est une chaîne de caractères compacte permettant d'identifier une ressource physique ou abstraite.
-
RFC 4346 +
4346 (Série de standards)
Le protocole TLS permet l'utilisation de communications @@ -105,7 +105,7 @@ recommandations IETF et W3C suivantes :

-
RFC 2854 +
2854 (Informations)
Ce document résume l'historique du développement de HTML, et @@ -162,8 +162,8 @@ Apache respecte les recommandations IETF suivantes :

-
RFC 2617 - (Le track des standards)
+
2617 + (Série de standards)
"HTTP/1.0", y compris la spécification d'un protocole d'authentification et de contrôle d'accès basique.
@@ -195,9 +195,8 @@ présentés dans la norme ISO 3166-1 et les éléments de codes correspondants de la norme ISO 3166-1-alpha-2.
-
BCP 47 - (Les meilleurs pratiques courantes), - RFC 3066
+
BCP 47 (Les + meilleurs pratiques courantes), 3066
Ce document décrit une balise de langue permettant de spécifier la langue utilisée dans un objet contenant des @@ -205,7 +204,7 @@ cette balise de langue, et une méthode pour comparer les balises de langue de ce style.
-
RFC 3282 +
3282 (Série de standards)
Ce document définit une en-tête "Content-language:" permettant diff --git a/docs/manual/misc/security_tips.xml.fr b/docs/manual/misc/security_tips.xml.fr index cc35126511..51dfad8d79 100644 --- a/docs/manual/misc/security_tips.xml.fr +++ b/docs/manual/misc/security_tips.xml.fr @@ -1,7 +1,7 @@ - + @@ -320,6 +320,34 @@ +
+ + Sécurité des contenus dynamiques + +

Quand vous utilisez des cadriciels à contenu dynamique — que ce soit à + travers mod_php, mod_perl, mod_python + ou tout autre générateur de contenu intégré ou externe — les responsabilités + en matière de sécurité s’étendent au-delà de httpd lui-même. Chaque cadriciel + possède ses propres modèle de sécurité, options de configuration et guides de + durcissement. Consultez la documentation de la technologie que vous utilisez + pour générer du contenu dynamique et maintenez cette dernière à jour.

+ +

Les principes généraux s’appliquent à tout cadriciel :

+
    +
  • Accordez des privilèges minimaux à vos scripts et applications.
  • +
  • Vérifiez et nettoyez toute entrée de l’utilisateur.
  • +
  • Maintenez à jour votre cadriciel de contenu et ses dépendances.
  • +
  • Vérifiez la configuration de la sécurité de votre cadriciel — les valeurs + par défaut ne sont pas toujours appropriées en matière de sécurité.
  • +
+ +

Au niveau de httpd, un pare-feu d’application web tel que ModSecurity peut fournir une couche + supplémentaire de défense en inspectant et filtrant le trafic HTTP avant qu’il + n’atteigne votre application.

+ +
+
Protection de la configuration du système @@ -407,48 +435,40 @@ Surveillez vos journaux -

Pour vous tenir informé de ce qui se passe réellement dans votre - serveur, vous devez consulter vos - fichiers journaux. Même si les fichiers journaux - ne consignent que des évènements qui se sont déjà produits, ils vous - informeront sur la nature des attaques qui sont lancées contre le serveur - et vous permettront de vérifier si le niveau de sécurité nécessaire est - atteint.

+

Pour vous tenir informé de ce qui se passe réellement dans votre serveur, + consultez régulièrement vos fichiers journaux. + Les fichiers journaux ne consignent que des évènements qui se sont déjà + produits, mais ils vous informeront sur la nature des attaques qui sont + lancées et vous permettront de vérifier si la configuration de votre + sécurité est efficace.

Quelques exemples :

- - grep -c "/jsp/source.jsp?/jsp/ /jsp/source.jsp??" access_log
- grep "client denied" error_log | tail -n 10 -
- -

Le premier exemple listera les attaques essayant d'exploiter la - vulnérabilité - d'Apache Tomcat pouvant provoquer la divulgation d'informations par des - requêtes Source.JSP mal formées, le second donnera la liste des dix - dernières interdictions client ; par exemple :

- - - [Thu Jul 11 17:18:39 2002] [error] [client foo.example.com] client denied - by server configuration: /usr/local/apache/htdocs/.htpasswd - - -

Comme vous le voyez, les fichiers journaux ne consignent que ce qui - s'est déjà produit ; ainsi, si le client a pu accéder au fichier - .htpasswd, vous devriez avoir quelque chose du style :

+ +grep -c "\.\.\/" access_log +grep "client denied" error_log | tail -n 10 + +

Le premier exemple compte les requêtes qui contiennent des séquences de + traversée de chemin — un signe connu de recherche de vulnérabilités. Le + second liste les dix « client denied » les plus récents ; par exemple :

- foo.example.com - - [12/Jul/2002:01:59:13 +0200] "GET /.htpasswd HTTP/1.1" + [Mon Apr 14 09:42:03.817295 2026] [authz_core:error] [pid 1234:tid 5678] + [client 192.168.1.100:54312] AH01630: client denied by server configuration: + /usr/local/apache2/htdocs/.env -

dans votre journal des accès ; ce - qui signifie que vous avez probablement mis en commentaire ce qui suit dans - le fichier de configuration de votre serveur :

+

Comme vous pouvez le voir, les fichiers journaux ne mentionnent que ce + qu’il s’est déjà produit. Si le client avait pu accéder au fichier + .env, vous auriez vu une réponse 200 dans votre + fichier Access Log — ce qui aurait + signifié que la configuration de votre serveur devait être plus restrictive. + Assurez-vous d’interdire l’accès aux fichiers sensibles :

-<Files ".ht*"> +<FilesMatch "^\.(?!well-known)"> Require all denied -</Files> +</FilesMatch>
diff --git a/docs/manual/programs/htdigest.xml.fr b/docs/manual/programs/htdigest.xml.fr index db3e869486..77eb83a8e9 100644 --- a/docs/manual/programs/htdigest.xml.fr +++ b/docs/manual/programs/htdigest.xml.fr @@ -1,7 +1,7 @@ - + @@ -68,8 +68,7 @@ l'authentification à base de condensés
realm
Le nom du domaine de protection auquel le nom d'utilisateur - appartient. Voir http://tools.ietf.org/html/rfc2617#section-3.2.1 + appartient. Voir la 2617 pour plus de détails.
nom-utilisateur
@@ -85,4 +84,18 @@ l'authentification à base de condensés conséquence, évitez de lui attribuer des permissions setuid.

+
Fichiers + +

Le chemin du fichier d’authentification à base de condensés est spécifié en +tant qu’argument de la ligne de commande et il peut être placé n’importe où dans +le système de fichiers.

+ +
+
fichier des mots de passe
+
Le fichier plat contenant les noms des utilisateurs, les domaines de +protection (realms) et les mots de passe hachés.
+
+ +
+