Безопастность Mod_perl и SSH

12
D
На сайте с 05.06.2007
Offline
155
1064

Подскажите как сделать безопастным mod_perl.

Получается что в перле есть shell, например: print `dir /`;

Это неочень то безопастно, пользователь может гулять практически по всему серверу, читать конфиги, создавать файлы и т.д.

Можно отключить shell в перле?

Есть ли варианты сделать его безопастным кроме CHROOT?

Или можно сделать чтобы гуляние по серверу небыло опасным?

Спасибо за любую помошь)

Написал не мало шедевров ;)
Andreyka
На сайте с 19.02.2005
Offline
822
#1

Если грамотно настроить сервер, то shell там давать не страшно

Не стоит плодить сущности без необходимости
D
На сайте с 05.06.2007
Offline
155
#2

> Или можно сделать чтобы гуляние по серверу небыло опасным?

Я так понимаю это относится к этому?

Изменить права на конфиги? Можно поподробнее что вы имеете ввиду?

Andreyka
На сайте с 19.02.2005
Offline
822
#3

Поставить права, так чтоб юзеры не могли читать конфиги, поубирать права для юзеров с ненужных им директорий

Ну и с бинарников тоже, особенно с суидных

G
На сайте с 07.04.2006
Offline
37
gct
#4

Выделить пользователя в отдельную группу, запретить чтение (запись естественно тоже) /etc и /var. Если настраивать параноидально, то ещё запретить исполнение всех ненужных програм от others. Тогда shell давать уже не страшно.

K
На сайте с 24.03.2004
Offline
223
#5
gct:
Выделить пользователя в отдельную группу, запретить чтение (запись естественно тоже) /etc и /var. Если настраивать параноидально, то ещё запретить исполнение всех ненужных програм от others. Тогда shell давать уже не страшно.

ненужные программы можно закачать на хост

проверенная ддос защита (http://ddos-protection.ru) -> http://ddos-protection.ru (http://ddos-protection.ru), бесплатный тест, цена от размера атаки не зависит.
Andreyka
На сайте с 19.02.2005
Offline
822
#6

Патч к ядру не даст запустить закаченный софт :)

K
На сайте с 24.03.2004
Offline
223
#7
Andreyka:
Патч к ядру не даст запустить закаченный софт :)

это фантастика

Andreyka
На сайте с 19.02.2005
Offline
822
#8

http://www.opennet.ru/base/sec/p53-08.txt.html

Мы рождены чтоб сказку сделать былью. Все кто когда-то ставили у меня базик секурити на линух - получали и эту фишку в подарок :)

Roxis
На сайте с 19.11.2006
Offline
40
#9

grsecurity одним словом, а не фишка в подарок

noHup
На сайте с 19.06.2006
Offline
87
#10

жалко, что для FreeBSD 6.x нема такого модуля (для 5.x нашёл).. эх

SmartApe - хостинг по цене бананов (http://www.smartape.ru/?utm_source=se&utm_medium=cpm&utm_campaign=noHup)
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий