Какие хостинги ломают

K
На сайте с 24.03.2004
Offline
223
#41
og:
Как это рашает проблему с клиентами заливающими всё по ftp с правами 777 ?

да пофигу на самом деле, т.к. права на их корневую диру выставлены, в моем случае, на rwx------- и овнер её сам клиент... следовательно если он по ftp на неё 777 не поставит, а он на неё по ftp поставить не сможет, то всё тип-топ...

или другой вариант... owner кто-то, а rwx только для групы, в которую занесены uid-ы фтп учетки и учетки для скриптов....😂

PS. и какая разница с какими он правами будет лить дальше... ?

проверенная ддос защита (http://ddos-protection.ru) -> http://ddos-protection.ru (http://ddos-protection.ru), бесплатный тест, цена от размера атаки не зависит.
O
На сайте с 08.01.2002
Offline
157
og
#42
kostich:
да пофигу на самом деле, т.к. права на их корневую диру выставлены, в моем случае, на rwx------- и овнер её сам клиент... следовательно если он по ftp на неё 777 не поставит, а он на неё по ftp поставить не сможет, то всё тип-топ...

chmod 777 .

Этим кстати страдает CuteFTP, он на всё что движется поставит те пермишены которые заданы руками.

kostich:

или другой вариант... owner кто-то, а rwx только для групы, в которую занесены uid-ы фтп учетки и учетки для скриптов....

Правильно. Кстати а зачем 2 учётки?

kostich:

PS. и какая разница с какими он правами будет лить дальше... ?

Если не поменяет права на home, то никакой.

Пока мы живы, смерти нет. Когда придёт она, не будет нас.
K
На сайте с 24.03.2004
Offline
223
#43
og:

Правильно. Кстати а зачем 2 учётки?

Вторая учетка нужна для того, что бы отделить полномочия скриптов, от полномочий самого пользователя... если скрипты будут выполняться с теми же самыми правами, что и лежащие файлы, то это позволит им сделать рекурсивный chmod с 777 на *

И третья учетка еще для ssh... отдельный uid для ssh обязательно нужен, т.к. если логгировать подозрительный access, то нужно разделять от кого он. И есть еще машинка, где есть и четвертая учетка, как раз для crontab. Ну а кто экономит на uid, тот делает одинаковый uid/gid для ftp/ssh/cron и еще один uid для скриптов.

Но когда речь заходить за четкое лимитирование, то под каждый исполняемый пук нужен свой uid...

og:

Если не поменяет права на home, то никакой.

По ftp он точно не поменяет, так же как и по ssh 😂

Когда все по uid/gid разносишь, то можно на файрволе еще локальном что-то настраивать... фряшный умеет матчить пакеты как по uid, так и по gid, что позволяет запретить скриптам ходить на чужие smtp... да вообще много чего рестриктед можно сделать, в частности оставить им только http/https с определенным connection rate... а то ща флудилки на php хорошие народ писать начал 😂

При этом из ssh челу разрешается юзать http, ftp, ssh и т.д. чего для нормальной жизни надо... само собой если тарифицировать, то можно и тарифицировать... а то трафик у некоторых вроде и платный на хост, а из ssh можно гигами качать, так же как и отправлять... ну а из скриптов и подавно.

У меня вон shared хостинг у народа под рисерч цели куплен, так из скриптов терабайт за месяц высасываю... ничего не тарифицируется, приятно однако. PHP там под одним uid живёт, файловый аксес рестриктед, да и фик с ними... за-то они не могут понять из скрипта какого клиента трафек сосется, в частности мои скрипты не енкриптед, но после obfuscation 😂

K
На сайте с 31.01.2001
Offline
737
#44

Кто еще не ушел от Валуя? Проверьте свои сайты.

Ночью моему бывшему клиенту на морде повесили простыню ссылок, и Яндекс уже успел проиндексировать. И таких "счастливчиков" много.

Выделенные полосы в Москве (http://www.probkovorot.info) привели к снижению скорости до 23%.
K
На сайте с 17.02.2006
Offline
106
#45
Kost:
Кто еще не ушел от Валуя? Проверьте свои сайты.
Ночью моему бывшему клиенту на морде повесили простыню ссылок, и Яндекс уже успел проиндексировать. И таких "счастливчиков" много.

Не уходить, а дыры в движке своего сайта латать!

Хостим сайты. Есть VDS с IP.
K
На сайте с 31.01.2001
Offline
737
#46
kosmohost:
Не уходить, а дыры в движке своего сайта латать!

Возможно вы не в курсе, что база клиентов валуя была крадена и продавалась, например в 2004 году (с паролями).

Вот IP первых сайтов по вышеприведенной ссылке:

217.112.42.32

217.112.42.89

217.112.37.6

217.112.37.8

217.112.42.40

217.112.42.37

217.112.42.86

Думаете, что у них одинаково дырявые движки?

У один хостинг.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий