Huis Persoonlijke financiën Beveiligde PHP-toepassingen met SuExec - dummies

Beveiligde PHP-toepassingen met SuExec - dummies

Video: Stakenet (XSN) - What is Stakenet? 2024

Video: Stakenet (XSN) - What is Stakenet? 2024
Anonim

Als uw toepassing op Apache wordt uitgevoerd (als meer dan de helft de websites op internet doen), wilt u misschien overwegen om SuExec in uw Apache-configuratie in te schakelen. SuExec is een mechanisme dat is gebundeld met Apache waardoor scripts worden uitgevoerd als de gebruiker die eigenaar is van het script, in plaats van ze uit te voeren als de webservergebruiker.

In een niet-SuExec-omgeving worden alle scripts uitgevoerd als hetzelfde gebruikers-ID als de webserver zelf. Helaas kan een kwetsbaar script een kwaadwillende gebruiker toegang tot de achterdeur geven tot de volledige webserver, inclusief scripts die worden uitgevoerd op andere sites die op dezelfde server worden gehost.

SuExec probeert dit probleem te beperken door webtoepassingen te beperken tot hun eigen gebieden en ze uit te voeren onder de gebruikers-ID's van hun eigenaars, in plaats van onder de gebruikers-ID van de webserver. Dit script zou bijvoorbeeld worden uitgevoerd onder de gebruikers-ID van jsmith:

/ home / ~ jsmith / public_html / scripts / please_hack_me. php

Een kwaadwillende gebruiker zou dit script kunnen misbruiken, maar hij of zij zou alleen toegang hebben tot bestanden en programma's die de jsmith-gebruiker mag gebruiken. Elke andere gebruiker op de server zou worden beschermd tegen het onveilige script van jsmith.

Helaas kan het lastig zijn om SuExec goed te laten werken met

virtuele hosts, of meerdere onafhankelijke websites die zich fysiek op dezelfde webserver bevinden. SuExec is ontworpen om scripts uit te voeren die bestaan ​​in de documentroot van de webserver. De meeste virtuele hosts zijn zo ingesteld dat elke afzonderlijke website een eigen documentroot krijgt en de documentroot van elke site zich niet onder de documentroot van de webserver bevindt. Om deze beperking te omzeilen, moet de systeembeheerder de documentroot van elke virtuele host toevoegen aan de documentrootvariabele van de webserver in het Apache-configuratiebestand.

SuExec vereist ook dat PHP-scripts worden uitgevoerd als Common Gateway Interface (CGI), wat langzamer is dan PHP uitvoeren als een voorgecompileerde module onder Apache. CGI was het eerste bruikbare model voor webtoepassingen en wordt nog steeds gebruikt voor eenvoudige scripts. Als je echter eenmaal het domein van PHP-scripting verlaat en volwaardige applicaties gaat schrijven, heb je de prestatieverbetering van vooraf gecompileerde PHP nodig.

Voor tamelijk eenvoudige webservers kan SuExec één onveilige applicatie van al het andere trappelen. In een complexere omgeving met virtuele servers, vooraf gecompileerde modules en tientallen of honderden gebruikers heeft u echter een beveiligingsmodel nodig dat wat robuuster is.

Beveiligde PHP-toepassingen met SuExec - dummies

Bewerkers keuze

Key Taoists in History - dummies

Key Taoists in History - dummies

De oorsprong van het taoïsme reikt terug tot het prehistorische China, en heeft een sterke invloed gehad over de Chinese cultuur in de loop van zijn geschiedenis. De volgende mensen vormden het Taoïsme in de tijd en maakten het tot wat het nu is: Lao Tzu: Lao Tzu is de traditionele & ldquo; oprichter & rdquo; van het taoïsme en de befaamde auteur van de Tao Te Ching. ...

Woorden die worden gebruikt om religieuze twijfel te beschrijven en te labelen - dummies

Woorden die worden gebruikt om religieuze twijfel te beschrijven en te labelen - dummies

Atheïsme en andere soorten religieuze twijfel zijn verworden a-blok met labels en voorwaarden. Sommige zijn belangrijker dan andere; sommige zijn neutraal of positief; anderen worden gebruikt (zelfs door atheïsten) als putdowns. De volgende lijst bevat alle belangrijke labels: goed, slecht en lelijk. Atheist: Gelooft niet dat er een god of goden bestaat. Agnostisch: ...

Basisbeginselen van tools voor het bewerken van mobiele foto's voor visuele sociale marketing - dummies

Basisbeginselen van tools voor het bewerken van mobiele foto's voor visuele sociale marketing - dummies

Met meer en meer mensen gebruikmakend van hun smartphones om foto's te maken voor visuele sociale marketing, is het niet verrassend dat veel toepassingen voor het bewerken van mobiele telefoons beschikbaar zijn. Dit zijn de voordelen van het gebruik van mobiele bewerkings-apps: ze zijn meestal gemakkelijk te gebruiken. Ze kosten meestal minder dan $ 5. Ze hebben unieke filters en bewerken ...

Bewerkers keuze

Hoe u metrics vermijdt met uw website Analytics-gegevens - dummies

Hoe u metrics vermijdt met uw website Analytics-gegevens - dummies

U kunt zich afvragen hoe ter wereld je fouten kunt maken met gegevens die in nette rapporten en grafieken aan je worden geleverd. Social media-metricservices doen er alles aan om alle en alle gegevens die u hen opgeeft, te verzamelen. Er zijn veel valkuilen voor statistieken. U kunt eenvoudig ...

Hoe codes en patronen voor sociale media te ontcijferen - dummies

Hoe codes en patronen voor sociale media te ontcijferen - dummies

Terwijl u uw sociale netwerk volgt media-metrieken in de loop van de tijd en beginnen met het gebruik van enkele van de volgende laag-hulpmiddelen, zoals segmentatie en dayparting, om uw online en sociale interactie te analyseren, het is belangrijk om uw oog te houden op patronen van gebruik, interesse en betrokkenheid en de geheime codes uw bezoekers en fans / volgers sturen ...

Hoe u uw Klout-account verwijdert - dummies

Hoe u uw Klout-account verwijdert - dummies

Als u besluit dat u niet langer wenst deel te nemen aan Klout, je kunt je volledig afmelden door naar de opt-outpagina op Klout te gaan. com. Omdat Klout openbare informatie gebruikt die van het internet is gehaald, kan het zijn dat er al wat gegevens voor u zijn opgeslagen, zelfs als u zich niet voor Klout hebt aangemeld. Of u nu wel of niet ...

Bewerkers keuze

Het tabblad Lettertype gebruiken in Word 2007 - dummies

Het tabblad Lettertype gebruiken in Word 2007 - dummies

Het tabblad Lettertype in het lettertype Word 2007 Het dialoogvenster bevat veel opdrachten voor het opmaken van tekst, waaronder enkele die u niet kunt openen via de groep Lettertype op het tabblad Start. U kunt bijvoorbeeld ook effecten zoals schaduwen en embossing toevoegen en een voorbeeld van de resultaten bekijken voordat u ze toepast. Roep het dialoogvenster Lettertype op. ...

Hoe u de opdracht Go To gebruikt in Word 2007 - dummies

Hoe u de opdracht Go To gebruikt in Word 2007 - dummies

Gebruikt u de opdracht Ga naar in Word 2007 om de invoegwijzer naar een specifieke pagina of regel te sturen of naar de locatie van een aantal interessante dingen die Word mogelijk in uw document kan invoegen.

Hoe de opdracht Ga naar Commando te gebruiken in Word 2016 - dummies

Hoe de opdracht Ga naar Commando te gebruiken in Word 2016 - dummies

U om de invoegwijzer naar een specifieke pagina of regel te sturen of naar de locatie van een aantal interessante items die Word mogelijk in uw document kan proppen. De opdracht Ga naar is je tekstverwerkende teleporter naar elke willekeurige locatie. Ga als volgt te werk om de opdracht Ga naar te gebruiken: ...