PhpBB Lab Académie

Rechercher dans ce cours

Sécuriser son forum phpBB et lutter contre le spam

Auteur : phpBB-Lab. Date de cette version : jeu. 17 sept. 2026 21:04.

Préparer une recette et vérifier le fonctionnement normal

Objectif de la leçon

Établir une fiche de contrôle reproductible, effectuer un premier parcours sans changer les droits et refermer la copie après les essais.

Explications

Savoir ce que l’on veut observer

Une recette est une série de vérifications permettant de décider si un résultat correspond à ce qui était prévu. Le terme ne désigne pas une fonction particulière de phpBB. Votre recette pourra tenir dans un fichier texte, avec des actions et des résultats précis. Elle vous servira avant et après une modification.

Pourquoi la préparer maintenant ? Si accueil_test ne peut déjà pas lire une page avant un changement, ce changement n’explique pas nécessairement le problème constaté après. Un état initial vérifié permet de comparer deux situations comparables. Il évite d’attribuer à la sécurité ce qui vient d’un forum fermé, d’un mauvais compte ou d’un droit préexistant.

Définir un cas simple

Un cas de contrôle comporte le public, la page ou fonction, l’action, le résultat attendu et le résultat observé. Pour notre premier essai : public = visiteur ; fonction = lecture de Questions publiques ; action = ouvrir le forum puis un sujet accessible ; attendu = lecture possible lorsque le clone est ouvert. Le mot « public » fait ici référence à la configuration construite au cours 2, pas à tous les forums de toute installation phpBB.

Si vous avez adapté les permissions du projet, choisissez l’espace qui possède réellement ce rôle et consignez son nom. Ne rendez pas un espace privé visible uniquement pour qu’il corresponde au titre de l’exemple. Les permissions se vérifient avec la méthode du deuxième cours.

Séparer les comptes pendant les essais

Une fenêtre connectée avec CamilleAdmin sert à régler le clone. Pour observer le visiteur, utilisez un autre profil de navigateur non connecté, ou une fenêtre privée distincte. Vérifiez le texte de connexion affiché ; le seul fait d’ouvrir un nouvel onglet ne crée pas un autre utilisateur.

Les fenêtres privées d’un même navigateur peuvent partager leur connexion tant qu’elles restent ouvertes. Pour passer de visiteur à accueil_test, connectez-vous volontairement dans cette fenêtre et contrôlez le nom du compte. Pour revenir à un véritable visiteur, déconnectez-vous, puis rechargez une nouvelle page. Le chapitre 2 approfondira ce contrôle. Pour l’instant, retenez qu’un test doit annoncer l’identité réellement utilisée.

Le compte d’administration ne remplace pas un membre ordinaire dans une recette. Certaines fonctions lui sont permises alors qu’elles sont limitées pour les membres. Une publication acceptée pour CamilleAdmin ne démontre donc pas que la limitation appliquée à accueil_test fonctionne ou ne fonctionne pas.

Faire une ouverture temporaire annoncée

La sauvegarde S6 est maintenant préparée. Avec CamilleAdmin dans le clone, ouvrez Général, puis Configuration du forum. Notez la valeur de « Désactiver le forum » et le message de fermeture existant. Passez le réglage sur Non et validez le formulaire avec « Envoyer ». Vous ouvrez uniquement cette copie locale pour les essais ; vous ne changez aucun fichier serveur ni la copie source.

Dans la fenêtre de visiteur, ouvrez une nouvelle fois l’index du clone. Le contenu attendu doit remplacer le message de fermeture. Vérifiez que le nom et l’annonce correspondent au laboratoire. Ensuite, ouvrez Questions publiques et un sujet de démonstration déjà présent. Il suffit de lire : aucune publication nouvelle n’est nécessaire pour cette première recette.

Connectez ensuite accueil_test dans cette fenêtre et ouvrez les mêmes pages. Vérifiez le compte affiché et la possibilité de lire le sujet. Vous ne lui attribuez aucun droit supplémentaire. Les pages accessibles peuvent être présentées différemment par Atelier Jardins, mais l’accès attendu reste celui prévu pour ce compte.

Noter une preuve utilisable au clavier

Écrivez par exemple : « visiteur ; Questions publiques ; sujet de démonstration ouvert ; titre et message lisibles ». Sous un lecteur d’écran, les titres, le texte de connexion, les liens et les messages sont des repères concrets. Une couleur ou une position dans une capture ne suffit pas à décrire l’état pour tout le monde.

Si le lecteur d’écran semble relire une ancienne page, vérifiez d’abord l’adresse et rechargez le document. Ne changez pas une permission parce qu’un repère visuel ou vocal n’est pas immédiatement trouvé. Si vous avez besoin d’un autre style pour identifier une difficulté de présentation, notez ce diagnostic séparément ; ne mélangez pas une modification de style avec le test d’une protection.

Utilisez trois résultats possibles : « réussi », « échec à expliquer » et « non vérifié ». Ce dernier est essentiel. Si vous n’avez pas réalisé un contrôle, vous ne pouvez pas lui donner le résultat réussi. Pour les futurs exercices sur les pièces jointes, par exemple, un format non autorisé dans votre laboratoire pourra empêcher un essai précis sans signifier que phpBB est en panne.

Refermer et préparer la suite

Déconnectez accueil_test après la lecture. Revenez à CamilleAdmin, remettez « Désactiver le forum » sur Oui et conservez le message de fermeture initial. Validez. Dans la fenêtre visiteur, ouvrez à nouveau l’index : la fermeture doit être annoncée. Cette dernière vérification confirme que vous avez terminé la fenêtre d’essai.

Vous pouvez maintenant préparer dans votre carnet les lignes « connexion », « inscription », « publication », « pièce jointe » et « journaux ». Leur résultat est « non vérifié dans ce cours » tant que les chapitres correspondants ne sont pas terminés. Nous ne vous demandons pas de deviner leurs réglages. Les notions et les étapes seront introduites au moment où vous en aurez besoin.

Exemple commenté

Une comparaison sans ambiguïté

Avant ouverture : visiteur, index du clone, fermeture annoncée — réussi.
Après ouverture temporaire : visiteur, sujet de Questions publiques, lecture possible — réussi.
Après connexion : accueil_test, même sujet, lecture possible et bon compte affiché — réussi.
Après fermeture finale : visiteur, nouvelle ouverture de l’index, fermeture annoncée — réussi.

Ces quatre observations décrivent une séquence. Dire seulement « j’ai ouvert le site et tout allait bien » ne permettrait pas de retrouver le public ni le moment du contrôle.

Exercice à réaliser

1. Dans le carnet existant, créez une section « Recette initiale » avec les quatre cas de l’exemple. Laissez le résultat observé vide avant de tester.
2. Vérifiez que S6 est préparée. Avant toute ouverture, ouvrez une nouvelle page du clone dans une fenêtre réellement non connectée : relevez le message de fermeture pour le premier cas. Ensuite, avec CamilleAdmin, ouvrez temporairement le clone par Configuration du forum, Désactiver le forum = Non, puis Envoyer.
3. Dans une fenêtre réellement non connectée, vérifiez l’index, Questions publiques et un sujet de démonstration accessible. Relevez les titres réellement obtenus.
4. Connectez accueil_test, vérifiez son identité et relisez le même sujet. N’écrivez aucun message et ne modifiez aucun groupe.
5. Déconnectez accueil_test. Avec CamilleAdmin, refermez le clone et vérifiez la fermeture dans la fenêtre visiteur sur une nouvelle page.
6. Complétez les résultats observés. Ajoutez les cinq contrôles des chapitres suivants avec l’état « non vérifié », sans remplir leurs réponses à l’avance.

Résultat attendu : une recette initiale datée, des comptes identifiés et le clone de nouveau fermé.

Correction et résultat attendu

Les valeurs attendues découlent de l’ouverture et de la fermeture volontaire du clone. Si le visiteur reste sur une fermeture après l’ouverture, vérifiez d’abord l’adresse, l’enregistrement du réglage et le chargement d’une nouvelle page. Ne commencez pas par donner des droits d’administration au visiteur.

Si accueil_test ne peut pas lire Questions publiques, contrôlez qu’il s’agit du bon compte et de l’espace prévu au cours 2. Une différence de configuration déjà présente doit être résolue ou consignée avant les exercices suivants. Le carnet doit raconter ce qui a été observé, même si un résultat ne correspond pas encore à l’attendu.

La correction complète comprend la fermeture finale et sa vérification. Les futurs contrôles restent « non vérifié » : ils ne sont pas réussis simplement parce que la lecture du sujet fonctionne. Vous possédez désormais une méthode pour comparer chaque nouvel essai à un état connu.

À retenir

Une recette précise qui agit, sur quelle fonction et avec quel résultat. Un nouvel onglet ne garantit pas un autre compte. Testez les usages ordinaires avec un membre ordinaire, distinguez réussi, échec et non vérifié, puis refermez le clone à la fin de la fenêtre d’essai.

Seuil de réussite, en pourcentage : 100 %. QCM obligatoire pour terminer le cours.

Sommaire du cours

Comprendre les risques et préparer ses vérifications

  1. Distinguer un indésirable, une compromission et une panne
  2. Retrouver son laboratoire et conserver l’état initial
  3. Préparer une recette et vérifier le fonctionnement normal

Protéger les comptes et les connexions

  1. Choisir et changer le mot de passe d’un compte d’exercice
  2. Comprendre HTTPS et vérifier les paramètres des cookies
  3. Vérifier une connexion et une déconnexion sans se tromper de session

Réduire les inscriptions automatisées

  1. Comprendre ce que vérifie une protection contre les robots
  2. Configurer la question d’atelier et activer Q&A
  3. Tester une mauvaise réponse, une bonne réponse et le retour à l’état prévu

Limiter les abus sans gêner les membres

  1. Ralentir les publications répétées sans bloquer la conversation
  2. Contrôler les fichiers joints et leurs limites
  3. Vérifier le parcours d’un membre et reconnaître une restriction excessive

Repérer une anomalie et savoir réagir

  1. Lire les journaux et retrouver une action connue
  2. Réagir à un incident sans effacer les indices
  3. Valider le forum et préparer son suivi de sécurité