cvs: phpdoc-cs /security apache.xml general.xml

[email protected] ("Lukas Jelinek") Wed, 05 Jul 2006 18:35:30 -0000
Newsgroups php.doc.cs
Message-ID <cvsluk1152124530@cvsserver>
luk		Wed Jul  5 18:35:30 2006 UTC

  Added files:                 
    /phpdoc-cs/security	apache.xml general.xml 
  Log:
  
  new translations
  

http://cvs.php.net/viewvc.cgi/phpdoc-cs/security/apache.xml?view=markup&rev=1.1
Index: phpdoc-cs/security/apache.xml
+++ phpdoc-cs/security/apache.xml
<?xml version="1.0" encoding="iso-8859-2"?>
<!-- EN-Revision: 1.3 Maintainer: luk Status: ready -->

  <chapter id="security.apache">
   <title>Instalace jako modul do Apache</title>
   <simpara>
    Je-li PHP nainstalováno jako modul do Apache, dìdí práva u¾ivatele, pod ním¾
    Apache bì¾í (typicky u¾ivatele "nobody"). To má øadu dopadù na bezpeènost
    a autorizaci. Pokud napøíklad pou¾íváte PHP pro pøístup k databázi, pokud
    tato nemá vlastní øízení pøístupu, budete ji muset zpøístupnit u¾ivateli
    "nobody". To znamená, ¾e by ¹kodlivý skript mohl pøistupovat k databázi
    a mìnit ji, a to i bez u¾ivatelského jména a hesla. Je úplnì klidnì mo¾né,
    ¾e webový spider narazí na stránku databázového administrátora a zru¹í
    v¹echny va¹e databáze. Mù¾ete se proti tomu bránit autorizací prostøedky
    Apache nebo navrhnout vlastní pøístupový model za pou¾ití LDAP, souborù
    &htaccess; atd. a vlo¾it takový kód do svých PHP skriptù.
   </simpara>
   <simpara>
    Èasto, kdy¾ se zabezpeèení provede v bodì, kde pøístup u¾ivatele PHP
    (v tomto pøípadì u¾ivatele Apache) nese jen velice malé riziko, se zji¹»uje,
    ¾e PHP najednou nemù¾e zapisovat do ¾ádných souborù v u¾ivatelských
    adresáøích. Nebo mu je zabránìno pøistupovat k databázím a mìnit je.
    Rovná se to zabezpeèení proti zápisu do dobrých i ¹patných souborù, nebo
    provádìní dobrých i ¹patných databázových transakcí.
   </simpara>
   <simpara>
    Èastou chybou dìlanou v tomto bodì je poskytnout serveru Apache rootovská
    práva nebo nìjak jinak zvý¹it jeho schopnosti.
   </simpara>
   <simpara>
    Zvý¹ení práv u¾ivatele, pod ním bì¾í Apache, na roota je extrémnì nebezpeèné
    a mù¾e zkompromitovat celý systém. Proto o pøíkazech jako sudo, chroot nebo
    nìco jiného bì¾ícího jako root, by nemìl uva¾ovat nikdo, kdo není
    profesionál v oblasti bezpeènosti.
   </simpara>
   <simpara>
    Existují jednodu¹¹í øe¹ení. Pomocí
    <link linkend="ini.open-basedir">open_basedir</link> mù¾ete urèovat, které
    adresáøe bude mo¾no pou¾ívat v PHP. Mù¾ete té¾ nastavit oblasti jen pro
    Apache, aby byly ve¹keré webové aktivity omezeny na soubory, které nejsou
    ani systémové, ani u¾ivatelské.
   </simpara>
  </chapter>

<!-- Keep this comment at the end of the file
Local variables:
mode: sgml
sgml-omittag:t
sgml-shorttag:t
sgml-minimize-attributes:nil
sgml-always-quote-attributes:t
sgml-indent-step:1
sgml-indent-data:t
indent-tabs-mode:nil
sgml-parent-document:nil
sgml-default-dtd-file:"../../manual.ced"
sgml-exposed-tags:nil
sgml-local-catalogs:nil
sgml-local-ecat-files:nil
End:
vim600: syn=xml fen fdm=syntax fdl=2 si
vim: et tw=78 syn=sgml
vi: ts=1 sw=1
-->

http://cvs.php.net/viewvc.cgi/phpdoc-cs/security/general.xml?view=markup&rev=1.1
Index: phpdoc-cs/security/general.xml
+++ phpdoc-cs/security/general.xml
<?xml version="1.0" encoding="iso-8859-2"?>
<!-- EN-Revision: 1.3 Maintainer: luk Status: ready -->

  <chapter id="security.general">
   <title>Obecné úvahy</title>
   <simpara>
    Úplnì bezpeèný systém je fikce, proto je pøiblí¾ením èasto pou¾ívaným
    v oboru bezpeènosti vyvá¾ení rizika a pou¾itelnosti. Pokud by ka¾dá promìnná
    zasílaná u¾ivatelem vy¾adovala dvì formy biometrické validace (jako tøeba
    sken oèní sítnice a otisk prstu), mìli byste systém s extrémnì vysokou
    mírou odpovìdnosti. Ale vyplnit i jen trochu slo¾itìj¹í formuláø by trvalo
    pùl hodiny, proto by to vedlo k tomu, ¾e by se u¾ivatelé sna¾ili hledat
    cesty, jak zabezpeèení obejít.
   </simpara>
   <simpara>
    Nejlep¹í zabezpeèení je èasto dostateènì nenápadné, aby i kdy¾ splòuje
    po¾adavky, nebránilo u¾ivatelùm v práci ani nezatì¾ovalo autora kódu
    nadmìrnou slo¾itostí. Skuteènì, mnohé bezpeènostní útoky jsou pouhým
    prolomením pøíli¹ velkého zabezpeèení, které má tendenci se èasem rozpadat.
   </simpara>
   <simpara>
    Fráze hodná zapamatování: Systém je jen tak dobrý, jako nejslab¹í èlánek
    øetìzu. Jsou-li v¹echny transakce intenzivnì zaznamenáványn vèetnì èasu,
    místa, druhu transakce apod., av¹ak u¾ivatel je ovìøován pouze na základì
    obyèejné cookie, platnost vazby u¾ivatelù na transakèní záznam je podstatnì
    oslabena.
   </simpara>
   <simpara>
    Pøi testování mìjte na pamìti, ¾e ani pro nejjednodu¹¹í stránky nemù¾ete
    vyzkou¹et v¹echny mo¾nosti. Vstupní data, která mù¾ete oèekávat, nemají
    absolutnì nic spoleèného s tìmi, která zadá nespokojení zamìstnanec,
    cracker s mìsíci èasu k dispozici nebo koèka domácí pochodující pøes
    klávesnici. To je dùvod, proè se dívat na kód z logické perspektivy,
    abyste zjistili, kde mohou vstoupit neoèekávaná data, a jak je jejich
    efekt následnì mìnìn, redukován nebo zesilován.
   </simpara>
   <simpara>
    Internet je plný lidí, kteøí se sna¾í udìlat si jméno tím, ¾e budou
    prolamovat vá¹ kód, shazovat vá¹ server, posílat neodpovídající data nebo
    vám jinak zpøíjemòovat den. Nezále¾í na tom, zda máte malý nebo velký
    server, jste cílem prostì u¾ jen proto, ¾e jste online, ¾e máte server, ke
    kterému se lze pøipojit. Mnoho crackerských programù nerozli¹uje podle
    velikosti, prostì procházejí obrovské bloky IP adres a hledají obìti.
    Sna¾te se nestát se jednou z nich.
   </simpara>
  </chapter>

<!-- Keep this comment at the end of the file
Local variables:
mode: sgml
sgml-omittag:t
sgml-shorttag:t
sgml-minimize-attributes:nil
sgml-always-quote-attributes:t
sgml-indent-step:1
sgml-indent-data:t
indent-tabs-mode:nil
sgml-parent-document:nil
sgml-default-dtd-file:"../../manual.ced"
sgml-exposed-tags:nil
sgml-local-catalogs:nil
sgml-local-ecat-files:nil
End:
vim600: syn=xml fen fdm=syntax fdl=2 si
vim: et tw=78 syn=sgml
vi: ts=1 sw=1
-->