웹프로그램 php설정파일 보안문제
글쓴이: 아르아 / 작성시간: 수, 2007/02/21 - 6:43오후
/var/www(혹은 /var/www/html 같은) 에서 돌아가는
PHP로 만든 위키나 블로그 같은 각종 웹프로그램들을 보면
대부분 설정파일을 아무 일반유저도 읽을 수 있더군요.
적어도 우분투, 페도라, CentOS 등에서 패키지설치+기본설정으로 할때는 그랬습니다.
특히 설정파일도 .php 파일로 되있는지라 다 읽을 수 있다는게 문제입니다.
거기에 MySQL DB의 로그인아이디와 암호를 포함해
기타 알려져봤자 좋을게 없는 설정내용들이 다 보이니까요
프로그램 설치할때마다 직접 일일히
소유자/그룹 말고는 못읽게 읽기권한을 없애줘야 하는겁니까?
그럴경우 업글할때마다 해줘야 하겠지요.
왜 이렇게 해놓았는지 모르겠습니다.
적절한 해결책이 없을까요?
Forums:
적어도 apache는 읽을
적어도 apache는 읽을 수 있어야 합니다. 소유자는 그 사용자이고, 그럼 그룹을 apache가 속한 그룹으로 해두면?
만일 somebody가 apache로 돌아가는 프로그램을 만들고, 그 프로그램이 직접 그 설정파일을 읽으려 한다면?
가능합니다. -_-;
좀 더 많은 자세한 제약을 거는 방법이 많습니다. 대신 좀 이것저것 많이 설정해야겠지요? 웹호스팅 같은 서비스하려면 나름의 스크립트가 다 필요하다고 합니다..
웹호스팅에서의 보안으로 한번 찾아보세요~~
댓글 달기