Модераторы: skyboy, MoLeX, Aliance, ksnk

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Модульная структура и include 
:(
    Опции темы
AztEK
Дата 9.1.2007, 15:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 723
Регистрация: 4.1.2005

Репутация: нет
Всего: 18



Цитата(Mal Hack @ 8.1.2007,  18:11)
Цитата(AntonioBanderaz @  8.1.2007,  03:15 Найти цитируемый пост)
По поводу проверки доступа для инклуда в модуле, это ты хоть аб стену расшибись не сделаешь если чел знает полный путь к файлу... 

Речь как раз и об этом.

AztEK, об этом писалось выше. Прочитай по внимательнее суть задачи. Модуль создается программистом, который легко может написать в нем include, что автор хочет запретить.

да я вроде всё правильно понимаю... по моему способу, программист формально имеет доступ к ф-ции include() без ограничений, но файлы ресурсов подключить не сможет - привелегий не хватит. Sardar об этом же написал, только в более грамотной форме.


--------------------
Linux is like wigwam -- no windows, no gates, apache inside.
PM MAIL Jabber   Вверх
AntonioBanderaz
Дата 9.1.2007, 15:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Velichko Anton
**


Профиль
Группа: Участник
Сообщений: 851
Регистрация: 28.4.2005
Где: Санкт-Петербург

Репутация: 1
Всего: 18



Цитата(AztEK @  9.1.2007,  15:26 Найти цитируемый пост)
да я вроде всё правильно понимаю... по моему способу, программист формально имеет доступ к ф-ции include() без ограничений, но файлы ресурсов подключить не сможет - привелегий не хватит. Sardar об этом же написал, только в более грамотной форме. 

Как не крути сможет.


--------------------
ГЫ... 
PM MAIL ICQ   Вверх
AztEK
Дата 9.1.2007, 17:36 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Опытный
**


Профиль
Группа: Участник
Сообщений: 723
Регистрация: 4.1.2005

Репутация: нет
Всего: 18



то есть?


--------------------
Linux is like wigwam -- no windows, no gates, apache inside.
PM MAIL Jabber   Вверх
Mal Hack
Дата 9.1.2007, 17:59 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 8
Всего: 261



Цитата(AztEK @  9.1.2007,  15:26 Найти цитируемый пост)
да я вроде всё правильно понимаю... по моему способу, программист формально имеет доступ к ф-ции include() без ограничений, но файлы ресурсов подключить не сможет - привелегий не хватит. Sardar об этом же написал, только в более грамотной форме. 

То, о чем писал Сардар - права доступа, но реализуются они через ядро, а если программист пишет обращение к файлу не используя ядра, то ему - ничего не помешает.
PM ICQ   Вверх
Sardar
Дата 9.1.2007, 18:22 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бегун
****


Профиль
Группа: Модератор
Сообщений: 6986
Регистрация: 19.4.2002
Где: Нидерланды, Groni ngen

Репутация: 2
Всего: 317



Цитата(Mal Hack @  9.1.2007,  16:59 Найти цитируемый пост)
То, о чем писал Сардар - права доступа, но реализуются они через ядро, а если программист пишет обращение к файлу не используя ядра, то ему - ничего не помешает. 

Представил одного разработчика ядра, кипятящегося о безопасности и толпу злобных программеров ищущих лазейки выполнить нативные файловые функции  smile 

Песочницу для модулей сделать не реально на PHP и это вообще бред само по себе. Это не ядро оси с модулями, это скриптовый движок сайта, каждый модуль которого должен сам согласовывать свои возможности согласно привилегиям текущего пользователя (логин/сессия). Представь как сложно (глючно и тормознуто) будет управлять привилегиями таких атомарных обьектов как файлы? В то время как привилегии для пользователя логичны и покрывают конкретный функционал (высокоуровневы).

Впрочем нет предела изврату, можно написать модуль ядра к SELinux, движок на чём угодно и контролировать любое IO... всего что есть на машине  smile 


--------------------
 Опыт - сын ошибок трудных  © А. С. Пушкин
 Процесс написания своего велосипеда повышает профессиональный уровень программиста. © Opik
 Оценить мои качества можно тут.
PM   Вверх
Mal Hack
Дата 9.1.2007, 18:25 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 8
Всего: 261



Sardar, я полностью с тобой согласен!!!
PM ICQ   Вверх
awers
Дата 10.1.2007, 05:04 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Эксперт
***


Профиль
Группа: Участник
Сообщений: 1465
Регистрация: 22.3.2006
Где: Россия, Таганрог

Репутация: нет
Всего: 31



А как на счет управления на уровне файловой системы?
К примеру на FreeBSD. Реально ли дать доступ так, что бы только core.php мог открывать файлы модулей? 
Правда я ещё сам понять немогу как это должно выглядеть ... 
PM MAIL WWW ICQ Skype   Вверх
Mal Hack
Дата 10.1.2007, 11:07 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Мудрый...
****


Профиль
Группа: Участник Клуба
Сообщений: 9926
Регистрация: 15.2.2004

Репутация: 8
Всего: 261



awers, нет.
PM ICQ   Вверх
IZ@TOP
Дата 2.2.2007, 14:26 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Панда-бир!
****


Профиль
Группа: Участник
Сообщений: 4795
Регистрация: 3.2.2003
Где: Бамбуковый лес

Репутация: 1
Всего: 73



Цитата(Sardar @  9.1.2007,  19:22 Найти цитируемый пост)
Представил одного разработчика ядра, кипятящегося о безопасности и толпу злобных программеров ищущих лазейки выполнить нативные файловые функции


 smile Улыбнуло. И вообще - автор темы идет не по тому направлению развития.


--------------------
Один из розовых плюшевых-всадников апокалипсиса... очень злой...

Семь кругов ада для новых элементов языка
Мои разрозненные мысли
PM MAIL WWW ICQ Skype GTalk   Вверх
-=Ustas=-
Дата 3.2.2007, 00:06 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Ustix IT Group
****


Профиль
Группа: Участник Клуба
Сообщений: 2222
Регистрация: 21.1.2005
Где: Краснодар

Репутация: нет
Всего: 69



Цитата(IZ@TOP @  2.2.2007,  14:26 Найти цитируемый пост)
smile Улыбнуло.

Аналогично smile

Если автор так трепещет за несанкционированный доступ к модулям, можно еще извратиться, и спрятать модули где-нить на сервере в новой зеландии, а доступ разрешить только по вызовам удаленных процедур, например SOAP. Хотя еще раз повторюсь - это бред.


--------------------
В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм.
-----
PM WWW ICQ Skype   Вверх
UhaMurad
  Дата 22.9.2007, 13:54 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 103
Регистрация: 22.9.2004
Где: Махачкала

Репутация: нет
Всего: нет



В принципе можно сварганить что-то вроде такого изврата:

Код

function my_require ($filename) {
  // какие-либо действия, например проверка доступности
  return file_get_content($filename); 
}


// В коде
eval(my_require('my_lib.php'));


 smile 

а проблему запрета использования стандартного require можно решить проверкой файла модуля, убрав из него строки типа "require 'my_all.php';" с помощью регулярных выражений...

но это все, как говориться, методы "через задницу"  smile 
PM MAIL WWW   Вверх
-=Ustas=-
Дата 22.9.2007, 23:36 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Ustix IT Group
****


Профиль
Группа: Участник Клуба
Сообщений: 2222
Регистрация: 21.1.2005
Где: Краснодар

Репутация: нет
Всего: 69



UhaMurad, проснулся ты более чем через полгода. На даты не смотришь?


--------------------
В искаженном мире все догмы одинаково произвольны, включая догму о произвольности догм.
-----
PM WWW ICQ Skype   Вверх
UhaMurad
Дата 24.9.2007, 10:29 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 103
Регистрация: 22.9.2004
Где: Махачкала

Репутация: нет
Всего: нет



Смотрю..., просто подумал раз уж тема не закрыта решил своими мыслишками поделиться с сообществом... Если здесь не принято отвечать на темы больше чем через полгода, спасибо, буду иметь в виду...
PM MAIL WWW   Вверх
Ответ в темуСоздание новой темы Создание опроса

Внимание: данный раздел предназначен для решения сложных, нестандартных задач.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Для профи | Следующая тема »


 




[ Время генерации скрипта: 0.0565 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.