Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > PHP: Общие вопросы > Как защитить свои php-скрипты с помощью .htaccess?


Автор: begin 21.4.2011, 11:18
Можно ли написать какое-то особое правило в .htaccess, чтобы нельзя было сделать include моих скриптов где-то на стороннем сервере?

И второй вопрос, вытекающий из первого: если скрипт с моего сервера смогли include на чужом сервере - как они смогут прочитать его содержимое, ведь он отдаст только ответ скрипта? Или смогут прочесть именно весь листинг?

Автор: Muerto 21.4.2011, 11:35
1. Это не возможно
2. Понятно из 1.

Автор: begin 21.4.2011, 11:59
Если п.1 - "невозможно", значит = "можно инклюдить на чужом сервере".
Тогда мне ничего не понятно по п.2  smile 
Смогут подключить/не смогут подключить?
Смогут прочесть/не смогут прочесть листинг?

Автор: bars80080 21.4.2011, 13:45
вам следует прежде всего разобраться с понятиями. include - это ничто иное, как "взять кусок текста из некоторого источника и вставить его в нужное место своего кода". даже если бы такой функции не существовало, то её было бы несложно реализовать средствами самого пхп.

вопрос безопасности упирается в настройку вашего сервера: будет ли он отдавать исходный код пхп-файла? если сможете заставить его прямо показать вам исходный код - значит, инклуд ваших файлов возможен. не сможете - значит нет.
то есть вопрос в настройке сервера.

по-умолчанию, настроенные хостинги не отдают исходный код.

Автор: begin 21.4.2011, 14:33
>вопрос безопасности упирается в настройку вашего сервера: будет ли он отдавать исходный код пхп-файла
вот мы и вернулись к п.1  smile 
Я ведь поэтому и спрашивал: можно ли написать какое-то особое правило в .htaccess. Это же и есть настройка сервера? Разумеется, если есть более тонкие средства на уровне юникс, то можем сделать и там (у нас выделенный сервер, поэтому за настройки по умолчанию я не очень спокоен).  smile 

Автор: ksnk 21.4.2011, 15:02
http://forum.sape.ru/archive/index.php/t-25039.html пример криворукой настройки htaccess, которая "вырубает" php. Если разрешить извне модифицировать .htaccess - можно поиметь много разных приключений smile

Автор: Muerto 21.4.2011, 23:47
ksnk, А как такое сделать? если у файла права 777 все равно нельзя редактировать...
Только если скрипт какой то опять же на php через который можно редактировать .htaccess

Автор: ksnk 22.4.2011, 07:08
Цитата(Muerto @  21.4.2011,  23:47 Найти цитируемый пост)
 А как такое сделать? если у файла права 777 все равно нельзя редактировать..

Путем взлома сайта. Хотя, если сайт взломали и добрались даже до htaccess'ов, то вопрос топикстартера уже утратил свою актуальность  smile 

Автор: begin 22.4.2011, 13:47
Цитата

Хотя, если сайт взломали и добрались даже до htaccess'ов, то вопрос топикстартера уже утратил свою актуальность

Нет, еще не взломали  smile 
Но могут, если мне так и не посоветуют правильные директивы htaccess для закрытия такого рода уязвимости.  smile 

Автор: bars80080 22.4.2011, 13:59
Цитата(begin @  22.4.2011,  13:47 Найти цитируемый пост)
Но могут, если мне так и не посоветуют правильные директивы htaccess для закрытия такого рода уязвимости.

это не уязвимость, а ошибка разработчика

то есть по-умолчанию, если ваши скрипты на сервере, как и положено открываются через модуль обработки пхп и выдают вам не код пхп, а результат работы этого кода, - значит у вас всё в порядке.
такую нормальную работу сервера не надо ещё как-то защищать.
зато вы можете разного рода директивами нарушить такую нормальную работу сервера. то есть это можете сделать вы и любой другой, кто имеет права к записи на сервер .htaccess файлов

ваш вопрос на самом деле выглядит так: что мне нужно сделать, чтобы машина катилась,а не тащилась, ведь она весит тонну, тащить тяжело будет. вопрос: на ней колёса есть? (скрипты отрабатываются?), вы говорите: да, но что мне сделать, чтобы она катилась, а не тащилась. ответ: не снимайте колёса

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)