Стоит ли убирать wp-config.php на уровень выше или достаточно превентивных мер?

1 23
W1
На сайте с 22.01.2021
Offline
306
#21
Aisamiery #:

Вы можете логин и пароль от БД опубликовать на сайте, злоумышленнику это не поможет

Но это не точно.

Aisamiery #:

Ваш пхп файл ничего не выводит на stdout и даже если его запросить ничего никто кроме белой страницы не увидит. 

В принципе может и вывести, при каком-то сбое в апаче. Но это очень редкая ситуация.

Aisamiery #:

У вас недолжно быть ничего на сервере на подобии phpmyadmin, а если оно есть то должно быть наглухо закрыто, например файрволом для определеного IP а желательно вообще ходить на такие штуки через VPN на локальные адреса сети. В мир ничего подобного торчать не должно.

Пароли надо нормальные ставить.

Мой форум - https://webinfo.guru –Там я всегда на связи
Aisamiery
На сайте с 12.04.2015
Offline
312
#22
webinfo #:
Но это не точно.

По умолчанию порт в мир не смотрит, есть смысл выкинуть порт наружу только если БД внешняя, но и то такие штуки объединяют во внутреннюю сеть и наружу задом в мир все равно БД никто не выставляет.

webinfo #:
Пароли надо нормальные ставить.

В ПО имеет свойство находится дыры, его надо обязательно вовремя обновлять, по этому все служебные штуки должны быть закрыты наглухо, если к чему то нужен доступ удаленно, для этого есть VPN

Разработка проектов на Symfony, Laravel, 1C-Bitrix, UMI.CMS, OctoberCMS
W1
На сайте с 22.01.2021
Offline
306
#23
Aisamiery #:

наружу задом в мир все равно БД никто не выставляет

Ещё как выставляют. Хостинги же разные бывают. Но вообще-то моё замечание относилось к фразе "злоумышленнику это не поможет", и это не обязательно относится к "БД в мир".

Aisamiery #:

по этому все служебные штуки должны быть закрыты наглухо

На шареде, например, это невозможно. Поэтому всё же пароль.

1 23

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий