Уязвимости и права доступа
Страницы: 1
Уязвимости и права доступа
Всем привет. Недавно столкнулся с проблемой заливки шелла через один из моих сайтов и размещение вредного кода на все остальные мои сайты, которые расположены на одном VDS. И возник вопрос о правильных правах доступа к файлам и папкам. Я далеко не специалист, поэтому понимаю систему следующим образом - для меня существуют три пользователя:
- root
- username
- apache

На сайты захожу через ФТП под именем username и заливаю файлы сайтов, которые соответственно создаются под именем и группой username
Аппач же в свою очередь работает от имени apache и создаёт файлики от имени и группы apache
Но эти созданные файлики я не могу удалить через ФТП, и для решения этой проблемы я нашёл статью, где написано, что нужно просто apache добавить в группу username
Я сделал это и возник вопрос - а почему нельзя было вместо этого просто открыть файл httpd.conf и заменить строки:

User apache
Group apache

на

User apache
Group username

1. Есть ли разница между таким изменением в httpd.conf и добавлением apache в группу username?
2. В свете главной проблемы и защиты от действий загруженных шеллов - как сделать так, чтобы аппач не мог перезаписывать и удалять уже существующие файлы, которые были созданы от имени username?
Изменено: AlexanderKoroten - 25 Июля 2015 20:51
Который раз создаю тему на данном форуме и никто не может ответить :confused:Форум мёртвый что ли или он чисто для сеошников и манимейкеров?
Можно настроить сервак, как FastCGI, и у каждого пользователя будет свой конфиг и права php.ini или отключить в общем конфиге потенциально опасные функции, закрыть необходимые директории до веба, как вариант сейф мод включить, файлы от каждого пользователя по фтп заливать, у них будут пользовательские прова, а сам пхп будет выполняться как апач, но тут тогда прийдется сделать папку для заливки 0777, для каких нить картинок
[FONT=verdana, geneva, lucida, lucida grande, arial, helvetica, sans-serif]А так... ищи статьи в нете, их куча, тут в топике шибко не распишешь...[/FONT]
Страницы: 1
Похожие темы:
Читают тему (гостей: 1, пользователей: 0, из них скрытых: 0)
Новые темыОбъявленияСвободное общение
21:31 Всем привет! 
20:37 Яндекс-ап 20 марта и похороны ChatGPT, Claude и Gemini. Считаем убытки 
14:06 Слипание слов в блоке 
14:02 APK на паузе. Google убивает быстрый конверт 
11:34 Webvork - международная товарная СРА сеть с сертифицированными офферами на Европу. 
19:37 Xrumer-полезный софт или нет? 
17:26 AI под надзором. Минцифры готовят клеймо для контента 
05:07 От $0.015 за IP | $0.68 за ГБ | 9PROXY.COM | 20+ млн резидентных прокси | 99,95% аптайм | Без чёрных списков 
23:14 E-currency.exchange — ваш помощник в мире обменов 
22:34 UltraXchina: Современный сервис обмена Alipay, USDT, Наличные 
17:33 Продам жирный аккаунт fl.ru 
17:25 Подключение к API слотов! Connecting to the slots API! 
14:10 Авито аккаунты ИП и физик 
13:34 AllCharge.online. Современный, быстрый и надёжный обменник 
01:47 Точные прогнозы на футбол 
21:02 8 марта: желаю аптайма 99.9% и e-e-a-t без локов 
17:45 молодильные яблоки и живая вода 
15:04 Сайты Рунета 
08:52 Чак Норрис ушел - 19 марта 2026, 86 лет, семья подтвердила 
20:23 Панель Кнопки соцсетей 
14:03 Огородники