Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > PHP: Общие вопросы > Надо закрыть дериктории на сервере


Автор: Master 7.10.2003, 09:53
Поясняю... сервер Apache
надо средствами .htaccess файла сделать так, чтобы PHP файлы закачиваемые туда не выполнялись, а просто скачивались...

это админка для сайта... для страниц разрешена закачка файлов... так вот мне нужно обезопасить от ситуации тот факт, что злоумышленик пройдет в админку и сможет закачивать туда PHP сценарии, а потом исполнять их smile.gif

Я что-то пока способа не нахожу sad.gif

Автор: MuToGeN 7.10.2003, 10:04
Директивы RemoveHandler и RemoveType

Автор: Master 7.10.2003, 10:29
OK спасибо MuToGeN я сделал так:
Код
RemoveHandler .php
RemoveType .php

но меня мучает ещё один вопрос... у них там хостинг будет на своих серверах и настраивать они там все сами будут... и мне надо убить все типы файлов обрабатываемые сервером... так как бог знает что они там натворят sad.gif

Автор: MuToGeN 7.10.2003, 10:45
В httpd.conf еще в описании директории, где будут папки пользователей, AllowOverride none прописать. Чтоб они твой RemoveType в исходное состояние не вернули своим .htaccess-ом.
А что там еще есть, обрабатываемое сервером? В принципе, все делается так же, как и с php.

Автор: Master 7.10.2003, 10:55
Ну малоли.. они ещё че поставят... или пропишут скажем

Код
RemoveHandler .html .htm
AddType application/x-httpd-php .php .htm .html .phtml


Вобчем надо чтобы из папок, в которые закачиваются файлы ничего не исполнялось вообче (никаких сценариев)... чтобы все просто открывалось...

а к httpd.conf у меня доступа нет так что надо это в .htaccess все делать...

Автор: Master 7.10.2003, 10:57
Если написать
Код
AllowOverride none

в .htaccess у меня 500 выдает sad.gif
как-то по другому наверное?

Автор: MuToGeN 7.10.2003, 11:11
Это не в .htaccess, а в httpd.conf

<Directory "/var/www/html/users">
AllowOverride none
</Directory>

из рассчета, что папки пользователей будут располагаться в /var/www/html/users

Автор: MuToGeN 7.10.2003, 11:12
Цитата
в .htaccess у меня 500 выдает
А что в логах?

Автор: Master 7.10.2003, 11:15
Цитата(MuToGeN @ 7.10.2003, 12:12)
А что в логах?

а в логах
...ut/files/.htaccess: AllowOverride not allowed here

черт... а значит в .htaccess никак sad.gif
или все-таки есть возможность?

Автор: MuToGeN 7.10.2003, 11:22
Нет. С помощью только .htaccess - никак. Это надо в главном конфиге прописывать.

Автор: Master 7.10.2003, 11:34
А можно как-нибудь через
RemoveHandler
RemoveType
прописать все файлы?
типа .* - только это не работает sad.gif

Автор: MuToGeN 7.10.2003, 11:52
1) Это не поможет, т.к. в следующем .htaccess-е может оказаться AddType
2) Без этого сервер не сможет послать хедер Content-type

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)