![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| rikki |
|
|||
|
Unregistered |
вообще надо разрешить клиентам закачиать файлы на сервак, для этого надо дать доступ на папку для записи,
если поместить папку вне www, то нет вероятности что к ней кто-либо получить доступ (кроме сценария на сервере, предназначеного для этого) ? |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: 5 Всего: 39 |
А можно поподробнее кто, куда и как должен закачивать файлы?
|
|||
|
||||
| Axxent |
|
|||
|
Бывалый ![]() Профиль Группа: Участник Сообщений: 223 Регистрация: 25.3.2004 Где: Новосибирск Репутация: 3 Всего: 5 |
Если есть сценарий, значит есть файлы конфигурации, значит есть логины и пароли на любую локацию сети, где бы ты не разместил файлы. Абсолютной безопасности не существует. А вообще, правда, давай-ка поподробнее...
|
|||
|
||||
| rikki |
|
|||
|
Unregistered |
есть некий сценарий, в котором юзер проходит авторизацию. Надо дать ему возможность загружать/удалять файлы но при этом, только в свою папку.
Для этого я создаю папку вне www называю ее X23g5ASzWWe11 скажем, сценарий при попытке авторизованым (через скрипт) пользователем закачать файл создает папку с именем юзера в этой X23g5ASzWWe11 и закачивает туды файлы. Проблема в том, что права то на эти папки будут полные, а как я могу гарантировать что закачка проходит именно с использванием этого скрипта? (проверка в скрипте всяких там размеров файла, его типа, не локальный ли файл переписывается и т.д есть) |
|||
|
||||
| DENNN |
|
|||
|
Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 3878 Регистрация: 27.3.2002 Где: Москва Репутация: 1 Всего: 43 |
Необходимо правильно настроить ftp сервис и т.п. Закрыть на сервере права на запись в папки, где расположены исполняемые скрипты, отобрать у скриптов права на изменение прав чтения/запсис в эти папки, а дать только на выбранные подпапки, где собираешься складывать закачанные файлы.
Естественно, такие папки лучше сразу вывести из www. При грамотной настройке всех компонентов (ftp, apache, httpd.conf, права на папки) поломать твой сайт через такую дыру не удасться. Максимум- скачать файлы других пользователей, но не исполняемые скрипты. |
|||
|
||||
| Master |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Участник Клуба Сообщений: 1530 Регистрация: 13.5.2003 Где: Mother Russia Репутация: 8 Всего: 10 |
-------------------- Вавилон, Вавилон Что ты построил, что разрушил? Вавилон, Вавилон Плавятся души дьявольским огнем. |
|||
|
||||
| Secandr |
|
|||
|
Связист ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 4043 Регистрация: 3.8.2003 Где: Russia, Volgograd Репутация: 5 Всего: 39 |
если файл находится вне папки www, как его вообще запустить можно?
Я бы сделал так: при регистрации пользователя даные заносятся в Mysql таблицу, где хранится уникальный номер(id) пользователя. По этому id и создаётся папка /home/my_site/files/123/ тогла ненужно придумывать имена папок. файлы создаются так же: в базе хранится номер последнего файла, а следующий просто увеличивается на 1. мы получаем файл /home/my_site/files/123/98.file врятли можно будет что-то взломать. файлы запрашиваются по номеру, соответствено eregi_replace("[^0-9]","0",$filename); читает пишет пхп, регистр_глобалс=оф. и всё. |
|||
|
||||
| rikki |
|
|||
|
Unregistered |
Огромное спасибо за советы, как только сайт раскручу, с меня ящик пива
|
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |