set-host.ru - цены от 15р.

SH
На сайте с 13.02.2011
Offline
2
#41
Himiko:
Зато функций много запретили) Смотрите... часть функций может быть безобидным скриптам необходима.

Ну если не сделаю, то безопасность будет сервера плохая.

Himiko
На сайте с 28.08.2008
Offline
560
#42
set-host:
Ну если не сделаю, то безопасность будет сервера плохая.

Да вот не верно вы понимаете. Сервер должен быть настроен так, чтобы даже без запрета функций нельзя было навредить.

P.S.: Вот вы запрещаете просмотр UID/GID, а они в phpinfo светятся тоже. Просто запретами вопрос не решить. Вот я на вскидку знаю несколько функций, которые потенциально опасные. Нужно вопрос безопасности решать, а не пытаться сделать не возможным пользоваться "дырками".

Вот если сервер настроен безопасно, то запреты нужны "на всякий случай", а не в виде единственных мер.

Профессиональное администрирование серверов (https://systemintegra.ru). Круглосуточно. Отзывы (/ru/forum/834230) Лицензии (http://clck.ru/Qhf5) ISPManager,VDSManager,Billmanager e.t.c. по низким ценам.
Den73
На сайте с 26.06.2010
Offline
523
#43
set-host:
Создайте тикет, и вам туда напишут данные

да уже нет необходимости и так посмотрели все вмести.

рекомендую обратиться к Himiko за простой настройкой, можно и ко мне но только ночью буду свободен.

SH
На сайте с 13.02.2011
Offline
2
#44
Himiko:
Да вот не верно вы понимаете. Сервер должен быть настроен так, чтобы даже без запрета функций нельзя было навредить.

P.S.: Вот вы запрещаете просмотр UID/GID, а они в phpinfo светятся тоже. Просто запретами вопрос не решить. Вот я на вскидку знаю несколько функций, которые потенциально опасные. Нужно вопрос безопасности решать, а не пытаться сделать не возможным пользоваться "дырками".
Вот если сервер настроен безопасно, то запреты нужны "на всякий случай", а не в виде единственных мер.

И какие варианты вы предлагаете?

Himiko
На сайте с 28.08.2008
Offline
560
#45
set-host:
И какие варианты вы предлагаете?

Для начала - установить корректные права и заставить сайты работать под аккаунтами их владельцев. (mpm-itk как один из вариантов).В данный момент всё работает от юзера Apache и вы "заставляете" пользователей ставить на папки права 777, чтобы скрипты могли в них писать. (а эти права позволят писать туда любому). И если юзер Apache может прочитать файл, то и любой другой сайт сможет. (т.к. другой сайт тоже запустится от юзера Apache). Т.е. взломав один сайт, можно и другие аккаунты затронуть.

SH
На сайте с 13.02.2011
Offline
2
#46
Himiko:
Для начала - установить корректные права и заставить сайты работать под аккаунтами их владельцев. (mpm-itk как один из вариантов).В данный момент всё работает от юзера Apache и вы "заставляете" пользователей ставить на папки права 777, чтобы скрипты могли в них писать. (а эти права позволят писать туда любому). И если юзер Apache может прочитать файл, то и любой другой сайт сможет. (т.к. другой сайт тоже запустится от юзера Apache). Т.е. взломав один сайт, можно и другие аккаунты затронуть.

Спасибо понял), блогадарен всем за полезную информацию.

Himiko
На сайте с 28.08.2008
Offline
560
#47
set-host:
Спасибо понял), блогадарен всем за полезную информацию.

Радует, что вы адекватно воспринимаете критику.

Мой совет - если в вопросах безопасности не сильны, обратитесь к специалисту, чтобы плохо не закончилось. Это мы тут советуем, а другие могут сразу пробовать ломать и есть шансы, что получится.

SH
На сайте с 13.02.2011
Offline
2
#48
Himiko:
Радует, что вы адекватно воспринимаете критику.
Мой совет - если в вопросах безопасности не сильны, обратитесь к специалисту, чтобы плохо не закончилось. Это мы тут советуем, а другие могут сразу пробовать ломать и есть шансы, что получится.

Да, вы правы. Будет уроком. Займусь безопасностью сервера.

globalmoney
На сайте с 09.12.2005
Offline
390
#49
Himiko:
Радует, что вы адекватно воспринимаете критику.
Мой совет - если в вопросах безопасности не сильны, обратитесь к специалисту, чтобы плохо не закончилось. Это мы тут советуем, а другие могут сразу пробовать ломать и есть шансы, что получится.

Похоже уже кто-то попробовал, т.к. сайт хостера лежит.

MGNHost.ru - полный комплекс хостинг услуг ( https://www.mgnhost.ru ) VPS/VDS на SSD дисках в России / Нидерландах / США от 210 рублей ( https://www.mgnhost.ru/vds.php )
SH
На сайте с 13.02.2011
Offline
2
#50
globalmoney:
Похоже уже кто-то попробовал, т.к. сайт хостера лежит.

Нет, я делаю щас некоторые работы на сервере.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий