![]() |
|
|
![]()
|
|
| subhuti |
|
|||
|
Новичок Профиль Группа: Участник Сообщений: 6 Регистрация: 3.9.2008 Репутация: нет Всего: нет |
Привет!
в PHP есть такая штука как open_basedir , которая ограничивает доступ к ФС для скриптов ( php_admin_value open_basedir /var/www/site1.example.com/ и скрипт за его приделы не вылезит ) какие есть аналоги для python,ruby,perl т.е. недостаточно даже ограничить доступ например к /etc/passwd но и даже если пользователь запускает скрипт в /var/www/site1.example.com/ не мог прочитать содержимое /var/www/site2.example.com/ (тут я могу конечно задавать какие-то изначально жесткие права, но пользователь может их сменить. и он естестевнно не обязан думать о безопасности...) Пробовал уже AppArmor , но после вызова CGI процесса (который можно ограничить) вызыватеся интепритатор, который уже вне контороля (взять его под контроль как и cgi-демон не получилось) SELinux включать и тюнить на продакшине как-то стремно... chrootить не катит. не буду же я каждому юзеру давать по веб-серверу со всем скриптовым добром... Короче надо чтобы было как на google appengine где нельзя питоном сделать такое f = open('/etc/passwd','r') print f.read() PS и да, suexec естественно включен Это сообщение отредактировал(а) subhuti - 7.3.2010, 23:11 |
|||
|
||||
| ReFLeXive |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 120 Регистрация: 30.3.2009 Где: г. Уфа Репутация: нет Всего: 1 |
Безопасней всего - настроить на сервере доступ, вернее, его ограничить.. Например, сделать chroot для Apache, тогда скрипты ниче не смогут сделать вне окружения web-сервера
|
|||
|
||||
![]()
|
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Администрирование Web серверов и Web служб | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |