Нужен хостинг с защитой от шелов и прочего

1 2345 6
globalmoney
На сайте с 09.12.2005
Offline
390
#31
smart2web:
Речь не обезопасить сайты в целом от взлома. ТС прекрасно понимает, что это вполне возможно, а разделить, что бы один сайт не заразил другой, а с basedir это в принципе достигается при должных настройках сервера.

open_basedir поможет частично только в случае php, но ни как не при других языках программирования! А если злоумышленник получил доступ к сайту, то что ему мешает использовать шелл на другом языке программирования?

Давайте не будем обманывать себя и других в этом вопросе, плюс к тому же он легко обходится!!!

MGNHost.ru - полный комплекс хостинг услуг ( https://www.mgnhost.ru ) VPS/VDS на SSD дисках в России / Нидерландах / США от 210 рублей ( https://www.mgnhost.ru/vds.php )
Евгений Русаченко
На сайте с 17.04.2013
Offline
157
#32

Простая комбинация из open_basedir + disable_functions защищает плохо, так как есть лазейка через eval, а запретить eval без патчей нельзя. Как итог через eval можно использовать какой-нибудь system / exec, который прописан в disable_functions и дальше делать что угодно.

Вот open_basedir + disable_functions и запрет eval с помощью патча уже более менее спасает от зловредной активности.

Почта для домена ( https://lite.host/pochta/dlya-domena ) с безлимитными пользователями и доменами / Хостинг ( https://lite.host/hosting/dlya-blogov ) от 99 рублей / поддержка Let's Encrypt / PHP от 5.2 до 8.3 / SSH / бесплатный перенос,
S2
На сайте с 30.12.2015
Offline
307
#33

Это все из сериала Robot не иначе. У вирусов уже искусственный интеллект появился? Да там тупо по дырам бот прошелся, что смог, то заразил и ничего он там не будет отключать и пробовать.

globalmoney
На сайте с 09.12.2005
Offline
390
#34
Евгений Русаченко:
Вот open_basedir + disable_functions и запрет eval с помощью патча уже более менее спасает от зловредной активности.

И погубит работу части движков, которые не смогу работать без этих функций!

S2
На сайте с 30.12.2015
Offline
307
#35
globalmoney:
И погубит работу части движков, которые не смогу работать без этих функций!

Например. Назовите хоть один такой движок.

И почему все отходит от стартпоста? Кто-то знает какие движки у ТС? Для его задач полагаю будет идеальным решением.

globalmoney
На сайте с 09.12.2005
Offline
390
#36
smart2web:
Это все из сериала Robot не иначе. У вирусов уже искусственный интеллект появился? Да там тупо по дырам бот прошелся, что смог, то заразил и ничего он там не будет отключать и пробовать.

Ну например заразили при анализе сайт, плюс залили питон скрипт через который уже делают, что хотят, т.к. open_basedir уже не срабатывает. Что дальше-то, защитились от php скриптов, в ущерб функционала некоторых CMS, а защиту всё равно не получили!!!

Евгений Русаченко
На сайте с 17.04.2013
Offline
157
#37
globalmoney:
И погубит работу части движков, которые не смогу работать без этих функций!

Я просто ответил, что защититься с помощью этого метода более-менее можно, автору темы это не предлагаю использовать, сам же использую такое только в отношении тех аккаунтов, от кого начинается спам или фиксируется зловредная активность / взлом сайта, чтобы не блокировать аккаунт целиком.

Стоит также заметить, что в большинстве случаев сайты дальше работают, проблемы при этом могут быть при обновлении плагинов, тем и самой CMS через панель администратора сайта (но и то, это по той причине, что список disable_functions в моем случае достаточно обширен).

globalmoney
На сайте с 09.12.2005
Offline
390
#38
smart2web:
Например. Назовите хоть один такой движок.

Напишите функции, которые планируете запретить, напишу Вам минимум пару движков, которые их используют.

S2
На сайте с 30.12.2015
Offline
307
#39
globalmoney:
Напишите функции, которые планируете запретить, напишу Вам минимум пару движков, которые их используют.

Ну во Евгений написал. exec в любом его проявлении и eval через плагин. + open_basedir на виртуалхост. курлы там всякие, если не нужны (опционально) и запрет на запись .htaccess

И да, простите, а откуда в движке питон?

Я же даже специально выделил, что при должных настройках сервера. Как правило на шареде питона вообще нет и быть не должно, если это не специфический для этого хостинг.

Den73
На сайте с 26.06.2010
Offline
523
#40

smart2web

а чем питон не угодил, он как бы штатно есть и нужен для штатного софта да и админам очень полезен.

в таком случае проще смонтировать директорию с пользователями с опцией noexec

---------- Добавлено 24.03.2017 в 23:38 ----------

резать функции и рубить штатный софт это не есть хорошо, работа шеллов на хостинге хостеру именно в плюс а не в минус.

нужно понимать что хостер таким образом быстрее узнает о проникновении и примет меры, а не после того когда за сервером придет полиция, потому что если загрузили шелл то уже все... отключай функции и не отключай, навредить смогут.

1 2345 6

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий