PhpBB Lab Académie

Rechercher dans ce cours

Sécuriser son forum phpBB et lutter contre le spam

Auteur : phpBB-Lab. Date de cette version : jeu. 17 sept. 2026 21:04.

Tester une mauvaise réponse, une bonne réponse et le retour à l’état prévu

Objectif de la leçon

Effectuer un essai contrôlé d’inscription locale, distinguer les erreurs du CAPTCHA des autres refus, puis conserver des résultats précis et refermer le laboratoire.

Explications

Ce que les deux essais doivent démontrer
L’essai négatif fournit volontairement une réponse incorrecte : nous attendons son refus. L’essai positif fournit la bonne réponse dans un formulaire valide : nous attendons la création du compte. Ces essais vérifient le clone, sans prouver sa résistance à tous les robots.

Vous créerez réellement antispam_test, avec un mot de passe unique conservé dans votre gestionnaire, jamais dans le carnet. Si le nom existe, choisissez antispam_test2 et consignez-le, sans supprimer le compte existant.

Une adresse courriel reste obligatoire. Utilisez une adresse d’essai à vous, distincte de celles déjà enregistrées. Avec la vérification du domaine activée, .invalid sera refusé : phpBB consulte le DNS, l’annuaire des domaines. Une connexion Internet et une résolution DNS fonctionnelle peuvent donc être nécessaires, même sur localhost. Ne désactivez pas ce contrôle pour forcer le passage. Sans adresse compatible, limitez-vous à la lecture et notez « inscription complète non vérifiée ».

Préparer les conditions temporaires
1. Dans la fenêtre de CamilleAdmin, vérifiez le bon clone et le réglage Q&A de la leçon 8. Les courriels et SMTP restent désactivés. Dans « Général », puis « Paramètres des enregistrements », conservez la valeur initiale de « Activation de compte » dans le carnet. Sélectionnez temporairement « Pas de vérification (accès immédiat) », puis « Envoyer ». C’est une condition d’essai du clone sans courriels, pas une recommandation d’ouverture du forum public.

2. Dans « Configuration du forum », mettez temporairement « Désactiver le forum » sur « Non », puis envoyez. Ouvrez le clone dans la fenêtre séparée prévue pour le visiteur, sans CamilleAdmin connecté. Les cookies doivent permettre à cette fenêtre de conserver sa propre session. Gardez l’administration dans son autre fenêtre pour refermer ensuite.

3. Suivez le lien d’inscription, éventuellement nommé « Créer un compte ». Lisez et acceptez les conditions si vous les acceptez. Traitez normalement les étapes supplémentaires prévues, sans contourner leurs règles. Utilisez le formulaire français et conservez cette langue pendant les essais.

Une seule mauvaise réponse
4. Renseignez le nom libre, l’adresse d’essai, le mot de passe et sa confirmation. Remplissez les autres champs obligatoires signalés. Repérez la question « Dans la liste carotte, pomme, salade, recopiez le fruit. » Dans le champ « Réponse », saisissez carotte, puis activez « Envoyer ».

5. Relisez les messages du formulaire. Attendez « Vous avez fourni une réponse invalide à la question. », sans création du compte. Une erreur d’adresse, de nom, de formulaire expiré ou d’inscription désactivée est différente : notez-la et corrigez sa cause si vous savez le faire, sinon arrêtez l’essai.

Ne multipliez pas les mauvaises réponses. Si la limite de tentatives est atteinte, ne réduisez pas les protections : arrêtez, refermez et consignez le blocage.

La bonne réponse dans le même parcours
6. Après le refus attendu, relisez la question et les champs ; ressaisissez les mots de passe si nécessaire. Saisissez pomme dans « Réponse », puis envoyez une fois. La création doit être annoncée ; phpBB peut vous connecter automatiquement. Toute autre erreur laisse la création complète non vérifiée, même sans erreur Q&A.

7. Vérifiez que le compte affiché est bien antispam_test, ou votre variante. Déconnectez-le, puis reconnectez-le avec son mot de passe afin de vérifier une connexion ordinaire réelle. Inutile de publier : le groupe éventuel « Nouveaux utilisateurs enregistrés » conserve ses restrictions. N’ajoutez aucun privilège au compte.

Accessibilité et remise en état
Au clavier, atteignez la question, son champ et l’envoi. Avec le lecteur d’écran, lisez aussi le texte précédent : le champ seul peut être annoncé « Réponse ». Retrouvez l’erreur sans dépendre de sa couleur. Notez les obstacles : le texte ne certifie pas l’accessibilité du formulaire.

8. Déconnectez le compte d’essai. Dans la fenêtre CamilleAdmin, restaurez « Activation de compte » à sa valeur initiale et envoyez. Remettez « Désactiver le forum » sur « Oui » avec le message de fermeture prévu, puis envoyez. Rechargez une page avec le visiteur pour constater la fermeture. Les courriels et SMTP restent désactivés.

Si les essais sont concluants, conservez Q&A et la confirmation des enregistrements activée pour cet atelier. Sinon, restaurez le plugin et la confirmation initiaux depuis leur page principale et enregistrez. Conservez le compte d’essai s’il a été créé, sans privilèges ajoutés, pour la recette finale. Terminez le carnet par les valeurs finales et par « réussi », « échoué » ou « non vérifié » pour chaque contrôle réellement effectué.

Exemple commenté

Relevé seulement s’il est observé : « Réponse carotte : refus Q&A explicite. Réponse pomme : compte antispam_test créé. Déconnexion puis connexion : réussies. Navigation et erreur : retrouvées au lecteur d’écran. Activation initiale restaurée. Clone fermé. Courriels désactivés. Q&A conservé pour l’atelier. » Ne recopiez pas une réussite qui n’a pas eu lieu.

Exercice à réaliser

Rédigez votre résultat réel. Cas fictif : pomme est saisi, mais le nom d’utilisateur existe déjà. Peut-on valider l’inscription complète ? Quelle correction permettrait un essai légitime ? Aucune nouvelle création n’est demandée.

Correction et résultat attendu

Non : le parcours complet n’a pas abouti. L’erreur concerne le nom, pas la réponse attendue. Vérifiez si un premier essai a déjà créé votre compte ; dans ce cas, connectez-le plutôt que de répéter la création. Sinon, un nom libre consigné permettrait de recommencer avec les mêmes exigences. On conserve les permissions et les protections, puis on restaure activation et fermeture même lorsqu’un essai est interrompu.

À retenir

Une mauvaise réponse doit produire son refus propre. Une bonne réponse ne valide le parcours complet que si le compte est réellement créé et utilisable. Les erreurs d’adresse, de nom et d’activation se traitent séparément. On ne teste pas la résistance aux robots par deux saisies locales. Le carnet conserve les faits, les réglages temporaires sont restaurés et le clone est refermé.

Seuil de réussite, en pourcentage : 100 %. QCM obligatoire pour terminer le cours.

Sommaire du cours

Comprendre les risques et préparer ses vérifications

  1. Distinguer un indésirable, une compromission et une panne
  2. Retrouver son laboratoire et conserver l’état initial
  3. Préparer une recette et vérifier le fonctionnement normal

Protéger les comptes et les connexions

  1. Choisir et changer le mot de passe d’un compte d’exercice
  2. Comprendre HTTPS et vérifier les paramètres des cookies
  3. Vérifier une connexion et une déconnexion sans se tromper de session

Réduire les inscriptions automatisées

  1. Comprendre ce que vérifie une protection contre les robots
  2. Configurer la question d’atelier et activer Q&A
  3. Tester une mauvaise réponse, une bonne réponse et le retour à l’état prévu

Limiter les abus sans gêner les membres

  1. Ralentir les publications répétées sans bloquer la conversation
  2. Contrôler les fichiers joints et leurs limites
  3. Vérifier le parcours d’un membre et reconnaître une restriction excessive

Repérer une anomalie et savoir réagir

  1. Lire les journaux et retrouver une action connue
  2. Réagir à un incident sans effacer les indices
  3. Valider le forum et préparer son suivi de sécurité