Хостинг с индексируемыми тикетами клиентов и открытым каталогом

12
big jacky
На сайте с 04.05.2013
Offline
86
993

Привет всем. Воспользовался дешёвым хостингом. Теперь не знаю куда бежать.

Что меня убило:

1. Техподдержка

2. Тикеты общения с клиентами в индексе Гугла! Вместе с мэйлами и т.д.

ТП говорит "ничего страшного". Это вообще нормально?

3. У всех сайтов на ВП открыт каталог /wp-includes/. Думаете шучу? Смотрите:

Ну и ТП мне типа "это ничего страшного, мэйлы и так всем известны, их и так ломают, каталоги /wp-includes/ это не страшно"

Подскажите, может это я параноик и всё это и правда норма?

lealhost
На сайте с 07.06.2014
Offline
136
#1
big jacky:
Привет всем. Воспользовался дешёвым хостингом. Теперь не знаю куда бежать.
Что меня убило:
1. Техподдержка


2. Тикеты общения с клиентами в индексе Гугла! Вместе с мэйлами и т.д.
ТП говорит "ничего страшного". Это вообще нормально?

Ну, это только вам решать насколько это нормально.

Если затирают персональные данные, то, наверное, ничего плохого.


3. У всех сайтов на ВП открыт каталог /wp-includes/. Думаете шучу? Смотрите:


Ну и ТП мне типа "это ничего страшного, мэйлы и так всем известны, их и так ломают, каталоги /wp-includes/ это не страшно"
Подскажите, может это я параноик и всё это и правда норма?

Это совершенно обычная нормальная настройка веб-сервера с открытым по умолчанию каталогом (а некоторые хостеры отдают 403 при доступе к каталогу по дефолту), но это не проблема хостера, а проблема вашей CMS. Если для каталога разработчики принудительно не выставили 403 forbidden или не кинули index.html файл, то, значит, для разработчиков Wordpress такое поведение (открытый каталог) является нормой.

Можете зайти в каталог wp-content и в нем увидеть файл index.php следующего содержания:


<?php
// Silence is golden.

Разработчикам надо было это закрыть - они закрыли.

_
На сайте с 09.06.2008
Offline
158
#2

А что в ВП нет пустышек index.html?

Настраиваю напильником Joomla 1.5 (http://joomla15.ru) Если постоянно взламывают движок, достаточно сменить хостинг (http://2s4.ru/ytx) всем СРОЧНО (14 дек) обновлять или патчить joomla-сайты (/ru/forum/919351)
SI
На сайте с 03.12.2007
Offline
130
#3
_voland_:
А что в ВП нет пустышек index.html?

В /wp-admin/ рабочий index.php,

в /wp-content/ index.php - пустышка,

в /wp-includes/ ничего нет.

-= Онлайн сервисы =-
lhoster
На сайте с 01.06.2011
Offline
143
#4
Sigmo#ID:
В /wp-admin/ рабочий index.php,
в /wp-content/ index.php - пустышка,
в /wp-includes/ ничего нет.

Так вставьте.

Работаем с 2012 года. Хостинг компания «HideHost.net» ( https://hidehost.net/ ) - Виртуальные сервера от 5.2$/мес. ( https://hidehost.net/vds.html ) . Выделенные сервера от 75$/мес. ( https://hidehost.net/dedicated.html ). Промо-код для форума searchengines25 (25% на виртуальные и выделенные сервера).
rustelekom
На сайте с 20.04.2005
Offline
522
#5
big jacky:
Привет всем. Воспользовался дешёвым хостингом. Теперь не знаю куда бежать.
Что меня убило:
2. Тикеты общения с клиентами в индексе Гугла! Вместе с мэйлами и т.д.
ТП говорит "ничего страшного". Это вообще нормально?

Подскажите, может это я параноик и всё это и правда норма?

В одном из биллингов такое было, то ли баг, то ли неверная настройка. Кажется в rootpanel, но могу ошибаться.

Это ненормально, конечно.

А что касается индексов, если у вас ispmanager панелька, то там в сайт - изменить, надо прописать index.php, index.html насколько помню. Просто на всех не угодишь, кто-то ругается на открытый каталог, а кто-то напротив страшно возмущается когда его принудительно закрывают, так что это оставляется на усмотрение клиента обычно.

SSD VPS, SSD хостинг и выделенные серверы в Германии или РФ, FTP хранилища, регистрация доменов и SSL сертификаты ( https://www.robovps.biz/ ) Контакты: Telegram ( https://t.me/rustelekom_bot )
Z
На сайте с 06.09.2012
Offline
129
#6

Открытый каталог со скриптами вп никакой роли не играет, злые хакеры или кого вы боитесь и так смогут подсмотреть список этих файлов в дистрибутиве вп.

---------- Добавлено 04.09.2015 в 00:45 ----------

Хостеров поменьше слушайте.

Черный список врунов и обманщиков: ua-hosting.company, riaas.ru, takewyn.ru, yahoster/cadedic, Andreylab
S
На сайте с 23.05.2004
Offline
316
#7
lealhost:
Это совершенно обычная нормальная настройка веб-сервера с открытым по умолчанию каталогом

Вообще то это как раз не нормально. По умолчанию листинг директории закрыт.

lealhost:
Если затирают персональные данные, то, наверное, ничего плохого.

В тикетах еще и пароли часто пишут, для ускорения решения проблемы. Так что это жесткая дыра, если содержимое тикетов доступно кому то еще, кроме автора и саппорта.

big jacky:
Воспользовался дешёвым хостингом.

ну собственно одна из причин ситуации выше. Хотя цена и не всегда все определяет, но в качестве намека быть может.

Это просто подпись.
Z
На сайте с 06.09.2012
Offline
129
#8
Stek:
Так что это жесткая дыра, если содержимое тикетов доступно кому то еще, кроме автора и саппорта.

Кто дает свои пароли саппорту сам дырка ходячая :)

Там на клиентских сайтах и так много дырок, можно насканировать популярным ПО и получить доступ к этим сайтам без никаких паролей. Что дальше? А я скажу что: ничего. Хостерам тут фиолетово, поломают их или их клиентов. Это правда жизни. Никто даже пароли не сменит клиентам после инцидента. Зато врать про то, что их впски облака, всегда пожалуйста, лишь бы больше этого мусора продалось.

lealhost
На сайте с 07.06.2014
Offline
136
#9
Stek:
Вообще то это как раз не нормально. По умолчанию листинг директории закрыт.

У кого по умолчанию закрыт листинг?

Специально поставил только что чистый Apache 2.4.16 и проверил:

В тикетах еще и пароли часто пишут, для ускорения решения проблемы. Так что это жесткая дыра, если содержимое тикетов доступно кому то еще, кроме автора и саппорта.

Я рассуждаю с точки зрения того, что скриншоты выкладывает не автоматика какая-то, а человек.

В скриншоте стартового поста я не увидел ничего плохого. Ответ сотрудника кому-то, данных никаких нет.

И в конце концов, клиент сам может выложить подобный скриншот.

Поэтому причем здесь хостер - неясно, ищите того кто добавил изображение в первую очередь.

hcir
На сайте с 28.09.2006
Offline
150
#10
big jacky:
У всех сайтов на ВП открыт каталог /wp-includes/. Думаете шучу? Смотрите:

Если напрягает, добавьте в .htaccess в корне сайтов строчку

Options -Indexes
wbr
12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий