Portál AbcLinuxu, 10. května 2025 22:51

Dotaz: Linux PHP secutity

12.8.2006 11:39 linux.tester | skóre: 11
Linux PHP secutity
Přečteno: 139×
Odpovědět | Admin
Dobry den, narazil jsem na internetu na zajimave diskuze o php safe modu off. Jedni tvrdi, ze je nemyslitelne to u virtualhost serveru vypinat, druzi naopak rikaji, ze se vypnuti da vykompenzovat zabezpecujicimi prvky v linuxu. Tak jsem zacal googlovat vsude mozne a nic. Pak jsem tedy na mem PC nahodil apache s virtualhosty vytvoril jsem si dva virtualy, kazdemu jsem nastavil openbasedir a zkousel ruzne ptakoviny.

Nepodarilo se mi ani nacist/incluadovat zadne adresare/soubory jak v ramci prostoru pro virtualy tak i v ramci ostatnich slozek v systemu. Udajne to jde(resp. nekteri to tvrdi), ale nevim jak. Jediny problem asi bude pri vykonavani funkci exec, shell atd. Ty se ovsem daji vypnout v ramci PHP. Ovsem nevim zda pak vypnuty safe mode ma nejaky smysl, nebo zda se daji prave v ramci Linuxu tyto funkce omezovat.

Diky za odpoved.
Nástroje: Začni sledovat (2) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

12.8.2006 12:16 Messa | skóre: 39 | blog: Messa
Rozbalit Rozbalit vše Re: Linux PHP secutity
Odpovědět | | Sbalit | Link | Blokovat | Admin
Nejideálnější je spouštět skripty s právy uživatele, jenž daný skript vlastní. Pak by v PHP žádné safe mode ani omezování nebylo potřeba a byly by zabezpečeny i ostatní typy skriptů (python apod.). Bohužel to Apache zas tak dobře neumí (peruser MPM není stabilní), ale existují nějaká řešení, např. suphp.

Tvé řešení (safemode off, ale zakázání spouštění dalších programů, nastavení basediru) by mělo také fungovat (IMHO). Smysl oproti safemode to bude mít nejméně ten, že např. když v PHP přes mkdir vytvoříš adresář, máš do něj z PHP přístup (to při safemode nejde, to se ten adresář obvykle musí vytvořit přes FTP, aby měl stejné UID jako skript).
12.8.2006 19:28 linux.tester | skóre: 11
Rozbalit Rozbalit vše Re: Linux PHP secutity
OK, takze nastavit openbasedir, zakazat funkce a je to vicemene zabezpeceno?
12.8.2006 20:11 God.zilla
Rozbalit Rozbalit vše Re: Linux PHP secutity
Hlavni na tom vsem je to suphp.
12.8.2006 20:14 linux.tester | skóre: 11
Rozbalit Rozbalit vše Re: Linux PHP secutity
Ok, kouknu na to
12.8.2006 21:09 Jookyn | skóre: 6 | blog: Jookyn | Mariánské Lázně
Rozbalit Rozbalit vše Re: Linux PHP secutity
Odpovědět | | Sbalit | Link | Blokovat | Admin
A zkoušel si čtení cizích souborů přes fopen, fread atd? To právě IMHO de a to je dost problém, protože s tim třeba můžeš číst cizí konfiguráky atd.

A jestli ti jde jen o to, aby bylo možný do adresáře vytvořenýho přes mkdir zapisovat v php, tak to se dá udělat přes safe_mode_gid případně třeba přes již zmiňovaný su_php
12.8.2006 21:53 linux.tester | skóre: 11
Rozbalit Rozbalit vše Re: Linux PHP secutity
me jde o maximalni bezpecnost. fopen a fread jsem nezkousel, jdu se na to vrhnout. btw k tomu suPHP: jak jsem stihl nastudovat(doufam, ze jsem to pochopil spravne), tak to jede jen pres php-cgi. Chtel jsem se zeptat, zda to nebude mit podstatny vliv na rychlost zpracovani oproti pouziti modulu.
12.8.2006 22:45 Jookyn | skóre: 6 | blog: Jookyn | Mariánské Lázně
Rozbalit Rozbalit vše Re: Linux PHP secutity
No, údajně by to mělo bejt o něco pomalejší, ale někde sem zase viděl testy, kde to nebylo zase o tolik. Možná by to šlo použít i s Fast-cgi, to bude potřeba zkusit, to by mělo bejt o něco rychlejší. O co ale přijdeš když ti to poběží jako cgi jsou některý proměnný z pole $_SERVER
13.8.2006 08:55 Aldagautr | skóre: 20
Rozbalit Rozbalit vše Re: Linux PHP secutity
Odpovědět | | Sbalit | Link | Blokovat | Admin
http://php.vrana.cz/bezpecnost-weboveho-serveru.php
btw, se safe mode se uz pro php6 podle vseho nepocita
o svobodu prichazi nejsnaze ten, kdo o ni nikdy nebojoval

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.