PhpBB Lab Académie

Rechercher dans ce cours

Mettre en ligne son forum phpBB : du laboratoire à l’ouverture au public

Auteur : phpBB-Lab. Date de cette version : jeu. 17 sept. 2026 23:26.

Vérifier HTTPS, les redirections et les cookies de la destination

Objectif de la leçon

Contrôler l’adresse HTTPS réellement utilisée, vérifier les paramètres natifs de phpBB et tester une redirection HTTP sans transmettre d’identifiants sur une connexion non chiffrée.

Explications

Trois mécanismes à vérifier séparément

HTTPS protège les échanges entre navigateur et serveur grâce à TLS, le protocole de sécurisation du transport. Le certificat présenté doit convenir au nom demandé et être accepté par le navigateur. Une redirection est une réponse qui demande au navigateur de continuer vers une autre adresse. Enfin, les cookies permettent notamment de retrouver la session phpBB. Aucun de ces mécanismes ne remplace les deux autres.

Le certificat a été préparé au chapitre 2 avant toute saisie d’identifiants. Nous allons maintenant vérifier son usage dans le parcours phpBB. Le forum reste fermé, derrière la protection du dossier. Une demande de nom et mot de passe provenant de cette protection peut précéder le formulaire phpBB : les deux comptes sont distincts, et aucun de leurs secrets ne doit être recopié dans le carnet.

Notre adresse de référence reste le sous-domaine propre à la démonstration, sans variante ajoutée. N’inventez pas un deuxième nom avec www et ne changez pas les autres sites du domaine. Un certificat peut couvrir un nom sans couvrir toutes les variantes imaginables. L’adresse finale du carnet est celle sur laquelle les tests seront effectués et les futurs messages de service devront pointer.

Confirmer une connexion chiffrée réellement disponible

1. Dans le navigateur, ouvrez directement l’adresse complète commençant par https:// et votre nom d’hôte exact. Lisez l’adresse après chargement avec la barre d’adresse. Les informations de connexion du navigateur doivent correspondre à ce nom, sans alerte de certificat. Le dessin ou la couleur d’un symbole ne suffit pas : utilisez aussi son intitulé accessible.

2. Si le navigateur affiche une alerte, ne la contournez pas pour saisir un mot de passe. Conservez le nom concerné et le sens de l’erreur, puis faites vérifier le certificat par l’hébergeur. Si la protection empêche son renouvellement, demandez également la procédure prévue pour ce cas ; ne retirez pas la protection du forum pour expérimenter.

3. Franchissez la protection du dossier uniquement après cette vérification HTTPS. Si CamilleAdmin n’est pas déjà connecté, connectez ce compte et ouvrez son panneau d’administration. La première visite de la leçon 7 reste la référence ; il n’y a pas de second forum à créer.

Relire les valeurs de phpBB dans leurs écrans

4. Dans « Général », rubrique « Configuration du serveur », ouvrez « Paramètres du serveur ». Vérifiez « Nom de domaine », « Port du serveur », « Protocole du serveur » et « Chemin du script ». Notre destination racine prévoit le nom d’hôte seul, 443, https:// et un chemin vide. « Forcer les paramètres URL du serveur » reste sur « Non ». Lisez les valeurs sans modifier les emplacements des images ou des autres ressources de cet écran.

5. Ouvrez « Paramètres des cookies ». Retrouvez le nom phpbbjardinspub, le domaine exact du forum, le chemin / et « Cookies sécurisés : Activé ». Ces valeurs doivent correspondre à celles relues dans la base. Le forum local resté sur votre ordinateur conserve ses propres valeurs HTTP ; vous n’appliquez pas cette fiche à toutes les installations.

6. Si un lien administratif renvoie vers localhost, vers un mauvais sous-domaine ou vers un ancien dossier, relevez précisément le lien concerné sans publier son identifiant de session. Revenez aux paramètres et au cache de la leçon 7. Si seuls certains liens restent incorrects, leur provenance sera recherchée en leçon 9. N’activez pas un forçage d’URL au hasard pour dissimuler la cause.

Un hébergement peut placer un intermédiaire technique devant le serveur ; une mauvaise reconnaissance de HTTPS à ce niveau peut produire des liens ou redirections incohérents. Il faut alors demander au fournisseur de vérifier la détection du protocole et sa configuration. Ce cours ne vous demande pas d’inventer des règles Apache ou Nginx ni de modifier plusieurs protections pour voir laquelle fait disparaître le symptôme.

Faire rejoindre HTTPS depuis HTTP

7. Dans cPanel, l’écran « Domains », c’est-à-dire les domaines hébergés, peut proposer « Force HTTPS Redirect » : redirection imposée vers HTTPS. Repérez seulement la ligne du domaine de démonstration. Si cette action y est disponible avec le certificat valide, activez-la pour ce domaine uniquement. Si elle est absente ou indisponible, demandez à l’hébergeur la méthode adaptée à ce sous-domaine ; les options ne sont pas identiques selon les offres. Ne modifiez pas le domaine principal pour obtenir un bouton actif.

8. Pour le test, utilisez un nouveau contexte privé sans identifiants de protection enregistrés. Saisissez cette fois http:// suivi du seul nom d’hôte de démonstration. N’envoyez aucun formulaire de connexion. L’adresse doit rejoindre https:// avec le même nom avant que vous transmettiez un secret. La protection du dossier reste ensuite attendue. Si la demande de mot de passe arrive alors que l’adresse est toujours HTTP, annulez-la et faites corriger l’ordre du parcours par l’hébergeur.

9. Vérifiez l’arrivée puis annulez la demande de protection dans ce contexte de contrôle : inutile d’y ouvrir une deuxième session phpBB. Si le navigateur annonce trop de redirections, si l’adresse alterne entre deux noms ou si HTTP reste affiché, notez le test en échec. Gardez les protections en place et faites examiner la règle ou le réglage responsable. Plusieurs redirections concurrentes ajoutées à l’aveugle peuvent compliquer le diagnostic.

10. Dans le contexte HTTPS autorisé de CamilleAdmin, ouvrez successivement l’index puis le panneau. Vérifiez le domaine final et la continuité de connexion. Déconnectez-vous avec le lien actuel de phpBB, puis ouvrez à nouveau son lien « Connexion » : le formulaire doit demander une connexion, sans session CamilleAdmin déjà ouverte. Une demande à ucp.php sans mode de connexion peut annoncer la fermeture du forum ; ce n’est pas un échec de déconnexion. Reconnectez CamilleAdmin pour la suite. Le forum reste fermé.

Décrire ce que le test prouve

Un navigateur peut mémoriser une redirection ou appliquer une politique qui transforme directement HTTP en HTTPS. Voir HTTPS à l’arrivée valide alors ce parcours navigateur, sans toujours démontrer la réponse HTTP brute du serveur. Notez cette limite et demandez au fournisseur de confirmer sa redirection si nécessaire. La réception du futur lien d’activation sera un autre contrôle utile au chapitre 4.

La présence occasionnelle de sid dans un lien d’action phpBB ne change pas le certificat et ne prouve pas une intrusion. Comme au cours 6, n’en partagez pas la valeur et ne retirez pas manuellement les paramètres des liens de déconnexion. La propreté des adresses publiques et la validation d’une action connectée sont des contrôles distincts.

Exemple commenté

Une fiche précise distingue : « HTTPS direct : accepté sans alerte pour le bon nom. Paramètres phpBB : relus et cohérents. Parcours saisi en HTTP : arrive en HTTPS avant toute transmission de secret ; protection du dossier toujours présente. Connexion phpBB : continue sur deux pages. » Si la redirection serveur n’a pas été confirmée indépendamment du navigateur, ajoutez cette limite au lieu d’annoncer une validation complète.

Exercice à réaliser

Trois cas fictifs : A, le bon domaine répond en HTTPS mais affiche une alerte de certificat ; B, HTTP demande le mot de passe de protection avant de rejoindre HTTPS ; C, l’administration fonctionne mais un seul lien dans une ancienne annonce retourne vers localhost. Indiquez pour chacun le premier contrôle adapté. Aucun identifiant ne doit être saisi pour résoudre A ou B.

Correction et résultat attendu

A demande une vérification du certificat et de son nom par l’hébergeur, sans accepter l’alerte pour se connecter. B demande de corriger le parcours HTTP vers HTTPS avant la transmission des identifiants de protection ; annulez le dialogue. C peut concerner une adresse écrite dans un contenu : relevez l’emplacement puis inspectez l’annonce à la leçon suivante. Réinstaller phpBB ou remplacer toutes les occurrences SQL ne constitue la première réponse à aucun de ces trois cas.

À retenir

Contrôlez le certificat, les paramètres phpBB et le chemin de redirection séparément. Saisissez les secrets uniquement sur HTTPS valide. Gardez un seul nom de référence et la protection du dossier. Un problème propre à l’hébergement doit recevoir une correction adaptée, pas des règles serveur improvisées.

Seuil de réussite, en pourcentage : 100 %. QCM obligatoire pour terminer le cours.

Sommaire du cours

Préparer une copie destinée à la publication

  1. Définir la destination et préparer son carnet de mise en ligne
  2. Construire une copie locale réservée à la publication
  3. Préparer les contenus et les comptes qui seront transférés

Transférer le forum sur l’hébergement

  1. Préparer une destination indépendante et protégée
  2. Restaurer la base préparée dans une destination vide
  3. Préparer et transférer les fichiers sans exposer le chantier

Adapter le forum à son adresse publique

  1. Adapter les paramètres avant la première visite du forum hébergé
  2. Vérifier HTTPS, les redirections et les cookies de la destination
  3. Retrouver les ressources et corriger les anciens liens locaux

Vérifier les courriels et les parcours des membres

  1. Configurer l’envoi des courriels et vérifier une réception réelle
  2. Vérifier une inscription et son activation par courriel
  3. Réinitialiser le mot de passe du compte de recette et vérifier sa session

Ouvrir le forum et suivre les premiers jours

  1. Faire la recette complète depuis un appareil extérieur
  2. Préparer la sauvegarde d'ouverture et accueillir le public
  3. Suivre les premiers jours et préparer un retour maîtrisé