cvs: phpdoc-cs /security apache.xml general.xml
[email protected] ("Lukas Jelinek") Wed, 05 Jul 2006 18:35:30 -0000
| Newsgroups | php.doc.cs |
|---|---|
| Message-ID | <cvsluk1152124530@cvsserver> |
luk Wed Jul 5 18:35:30 2006 UTC
Added files:
/phpdoc-cs/security apache.xml general.xml
Log:
new translations
http://cvs.php.net/viewvc.cgi/phpdoc-cs/security/apache.xml?view=markup&rev=1.1
Index: phpdoc-cs/security/apache.xml
+++ phpdoc-cs/security/apache.xml
<?xml version="1.0" encoding="iso-8859-2"?>
<!-- EN-Revision: 1.3 Maintainer: luk Status: ready -->
<chapter id="security.apache">
<title>Instalace jako modul do Apache</title>
<simpara>
Je-li PHP nainstalováno jako modul do Apache, dìdí práva u¾ivatele, pod ním¾
Apache bì¾í (typicky u¾ivatele "nobody"). To má øadu dopadù na bezpeènost
a autorizaci. Pokud napøíklad pou¾íváte PHP pro pøístup k databázi, pokud
tato nemá vlastní øízení pøístupu, budete ji muset zpøístupnit u¾ivateli
"nobody". To znamená, ¾e by ¹kodlivý skript mohl pøistupovat k databázi
a mìnit ji, a to i bez u¾ivatelského jména a hesla. Je úplnì klidnì mo¾né,
¾e webový spider narazí na stránku databázového administrátora a zru¹í
v¹echny va¹e databáze. Mù¾ete se proti tomu bránit autorizací prostøedky
Apache nebo navrhnout vlastní pøístupový model za pou¾ití LDAP, souborù
&htaccess; atd. a vlo¾it takový kód do svých PHP skriptù.
</simpara>
<simpara>
Èasto, kdy¾ se zabezpeèení provede v bodì, kde pøístup u¾ivatele PHP
(v tomto pøípadì u¾ivatele Apache) nese jen velice malé riziko, se zji¹»uje,
¾e PHP najednou nemù¾e zapisovat do ¾ádných souborù v u¾ivatelských
adresáøích. Nebo mu je zabránìno pøistupovat k databázím a mìnit je.
Rovná se to zabezpeèení proti zápisu do dobrých i ¹patných souborù, nebo
provádìní dobrých i ¹patných databázových transakcí.
</simpara>
<simpara>
Èastou chybou dìlanou v tomto bodì je poskytnout serveru Apache rootovská
práva nebo nìjak jinak zvý¹it jeho schopnosti.
</simpara>
<simpara>
Zvý¹ení práv u¾ivatele, pod ním bì¾í Apache, na roota je extrémnì nebezpeèné
a mù¾e zkompromitovat celý systém. Proto o pøíkazech jako sudo, chroot nebo
nìco jiného bì¾ícího jako root, by nemìl uva¾ovat nikdo, kdo není
profesionál v oblasti bezpeènosti.
</simpara>
<simpara>
Existují jednodu¹¹í øe¹ení. Pomocí
<link linkend="ini.open-basedir">open_basedir</link> mù¾ete urèovat, které
adresáøe bude mo¾no pou¾ívat v PHP. Mù¾ete té¾ nastavit oblasti jen pro
Apache, aby byly ve¹keré webové aktivity omezeny na soubory, které nejsou
ani systémové, ani u¾ivatelské.
</simpara>
</chapter>
<!-- Keep this comment at the end of the file
Local variables:
mode: sgml
sgml-omittag:t
sgml-shorttag:t
sgml-minimize-attributes:nil
sgml-always-quote-attributes:t
sgml-indent-step:1
sgml-indent-data:t
indent-tabs-mode:nil
sgml-parent-document:nil
sgml-default-dtd-file:"../../manual.ced"
sgml-exposed-tags:nil
sgml-local-catalogs:nil
sgml-local-ecat-files:nil
End:
vim600: syn=xml fen fdm=syntax fdl=2 si
vim: et tw=78 syn=sgml
vi: ts=1 sw=1
-->
http://cvs.php.net/viewvc.cgi/phpdoc-cs/security/general.xml?view=markup&rev=1.1
Index: phpdoc-cs/security/general.xml
+++ phpdoc-cs/security/general.xml
<?xml version="1.0" encoding="iso-8859-2"?>
<!-- EN-Revision: 1.3 Maintainer: luk Status: ready -->
<chapter id="security.general">
<title>Obecné úvahy</title>
<simpara>
Úplnì bezpeèný systém je fikce, proto je pøiblí¾ením èasto pou¾ívaným
v oboru bezpeènosti vyvá¾ení rizika a pou¾itelnosti. Pokud by ka¾dá promìnná
zasílaná u¾ivatelem vy¾adovala dvì formy biometrické validace (jako tøeba
sken oèní sítnice a otisk prstu), mìli byste systém s extrémnì vysokou
mírou odpovìdnosti. Ale vyplnit i jen trochu slo¾itìj¹í formuláø by trvalo
pùl hodiny, proto by to vedlo k tomu, ¾e by se u¾ivatelé sna¾ili hledat
cesty, jak zabezpeèení obejít.
</simpara>
<simpara>
Nejlep¹í zabezpeèení je èasto dostateènì nenápadné, aby i kdy¾ splòuje
po¾adavky, nebránilo u¾ivatelùm v práci ani nezatì¾ovalo autora kódu
nadmìrnou slo¾itostí. Skuteènì, mnohé bezpeènostní útoky jsou pouhým
prolomením pøíli¹ velkého zabezpeèení, které má tendenci se èasem rozpadat.
</simpara>
<simpara>
Fráze hodná zapamatování: Systém je jen tak dobrý, jako nejslab¹í èlánek
øetìzu. Jsou-li v¹echny transakce intenzivnì zaznamenáványn vèetnì èasu,
místa, druhu transakce apod., av¹ak u¾ivatel je ovìøován pouze na základì
obyèejné cookie, platnost vazby u¾ivatelù na transakèní záznam je podstatnì
oslabena.
</simpara>
<simpara>
Pøi testování mìjte na pamìti, ¾e ani pro nejjednodu¹¹í stránky nemù¾ete
vyzkou¹et v¹echny mo¾nosti. Vstupní data, která mù¾ete oèekávat, nemají
absolutnì nic spoleèného s tìmi, která zadá nespokojení zamìstnanec,
cracker s mìsíci èasu k dispozici nebo koèka domácí pochodující pøes
klávesnici. To je dùvod, proè se dívat na kód z logické perspektivy,
abyste zjistili, kde mohou vstoupit neoèekávaná data, a jak je jejich
efekt následnì mìnìn, redukován nebo zesilován.
</simpara>
<simpara>
Internet je plný lidí, kteøí se sna¾í udìlat si jméno tím, ¾e budou
prolamovat vá¹ kód, shazovat vá¹ server, posílat neodpovídající data nebo
vám jinak zpøíjemòovat den. Nezále¾í na tom, zda máte malý nebo velký
server, jste cílem prostì u¾ jen proto, ¾e jste online, ¾e máte server, ke
kterému se lze pøipojit. Mnoho crackerských programù nerozli¹uje podle
velikosti, prostì procházejí obrovské bloky IP adres a hledají obìti.
Sna¾te se nestát se jednou z nich.
</simpara>
</chapter>
<!-- Keep this comment at the end of the file
Local variables:
mode: sgml
sgml-omittag:t
sgml-shorttag:t
sgml-minimize-attributes:nil
sgml-always-quote-attributes:t
sgml-indent-step:1
sgml-indent-data:t
indent-tabs-mode:nil
sgml-parent-document:nil
sgml-default-dtd-file:"../../manual.ced"
sgml-exposed-tags:nil
sgml-local-catalogs:nil
sgml-local-ecat-files:nil
End:
vim600: syn=xml fen fdm=syntax fdl=2 si
vim: et tw=78 syn=sgml
vi: ts=1 sw=1
-->