웹프로그램 php설정파일 보안문제

아르아의 이미지

/var/www(혹은 /var/www/html 같은) 에서 돌아가는
PHP로 만든 위키나 블로그 같은 각종 웹프로그램들을 보면
대부분 설정파일을 아무 일반유저도 읽을 수 있더군요.
적어도 우분투, 페도라, CentOS 등에서 패키지설치+기본설정으로 할때는 그랬습니다.

특히 설정파일도 .php 파일로 되있는지라 다 읽을 수 있다는게 문제입니다.
거기에 MySQL DB의 로그인아이디와 암호를 포함해
기타 알려져봤자 좋을게 없는 설정내용들이 다 보이니까요

프로그램 설치할때마다 직접 일일히
소유자/그룹 말고는 못읽게 읽기권한을 없애줘야 하는겁니까?
그럴경우 업글할때마다 해줘야 하겠지요.

왜 이렇게 해놓았는지 모르겠습니다.
적절한 해결책이 없을까요?

lacovnk의 이미지

적어도 apache는 읽을 수 있어야 합니다. 소유자는 그 사용자이고, 그럼 그룹을 apache가 속한 그룹으로 해두면?

만일 somebody가 apache로 돌아가는 프로그램을 만들고, 그 프로그램이 직접 그 설정파일을 읽으려 한다면?

가능합니다. -_-;

좀 더 많은 자세한 제약을 거는 방법이 많습니다. 대신 좀 이것저것 많이 설정해야겠지요? 웹호스팅 같은 서비스하려면 나름의 스크립트가 다 필요하다고 합니다..

웹호스팅에서의 보안으로 한번 찾아보세요~~