Вопрос безопасности

12
Lupus
На сайте с 02.11.2002
Offline
241
#11
anne:
dir видно в урлах. Тогда разницы нет?

Есть, конечно. Но знали бы вы, сколько сайтов в сети лежит в папках с 777!

На всех не хватит "хакеров". :D

There are two types of people in this world: 1. Those who can extrapolate from incomplete data.
Andreyka
На сайте с 19.02.2005
Offline
822
#12

Угу. Только такие директории находятся на ура с помощью find

Проводил как то я аудит у одного крупного хостера... вобщем нашел кучу директорий и конфигов для потенциального взлома клиентов

Так что строго НЕ рекомендую!

Не стоит плодить сущности без необходимости
B
На сайте с 06.04.2006
Offline
24
#13
Andreyka:
Угу. Только такие директории находятся на ура с помощью find

Я Однажды нашёл через locate (искал уже скомпилированный PHP). Тоже на УРА.

На виртуальном Мастерхосте, год назад.

Мониторинг сайтов (http://hostpulse.ru/), серверов, проверка содержимого страниц.
anne
На сайте с 11.09.2006
Offline
18
#14

Скрипт требует ставит на директории 777. что же делать? 775 - это лучше? просто меньше - никак.

B
На сайте с 06.04.2006
Offline
24
#15
anne:
Скрипт требует ставит на директории 777. что же делать? 775 - это лучше? просто меньше - никак.

Скрипту нужны права на запись в каталог.

Если владельцем каталога сделать пользователя, от имени которого запускается скрипт - то можно поставить права 700 - это лучше.

Если группой каталога сделать группу пользователя, от которой запускается скрипт - то можно поставить 770.

Чаще всего встречаются два варианта:

- скрипт запускается от имени apache (если PHP работает через mod_php)

- скрипт запускается от имени пользователя - владельца сайта, если PHP запускается как CGI-приложение.

Проверить пользователя, от имени которого работает скрипт, можно с помощью функции getmyuid():

echo "user: ".getmyuid();

Сравните владельца каталога ("stat ./mydir") с полученным именем и используйте chmod/chown.

Andreyka
На сайте с 19.02.2005
Offline
822
#16
anne:
Скрипт требует ставит на директории 777. что же делать? 775 - это лучше? просто меньше - никак.

1. Быть готовым к взлому сайта

2. Менять скрипт

3. Менять хостинг

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий