Avatar billede gregblach Nybegynder
16. december 2004 - 20:53 Der er 15 kommentarer og
1 løsning

Sikker opbevaring af passwords på webhotel.

Hejsa,

Undskylder den lidt upræcise overskrift, men det er et lidt specielt spørgsmål, som jeg håber i kan hjælpe med:

Jeg har fået til opgave at starte arbejde på en firmahjemmeside. Jeg planlægger at bygge den på en MySQL DB i PHP. Der vil udover den/de begrænsede MySQL konto'er som kun kan læse, også være brug for en eller flere konto'er, som skal kunne læse og skrive.

Min bekymring ved at lave dette system på et webhotel ude i byen er, at jeg ikke helt kan gennemskue hvordan man sikkert får lagt diverse MySQL connect passwords op på webhotellet?

Jeg er ikke tosset med at skrive passwords direkte på siderne (totalt dumt faktisk!!!), men eftersom jeg så er nødt til at ligge passwords i en fil i en mappe, hvordan sikrer jeg mig så at dette ikke kan tilgåes af andet end applikationen? Skal jeg bede om en sær-aftale med web-hotellet?

Håber det giver bare lidt mening.

/Greg
Avatar billede erikjacobsen Ekspert
16. december 2004 - 21:00 #1
Hvis du er tilstrækkeligt bekymret, så få dig en dedikeret server (eller virtuel server).

Problemet er reelt nok, da man på et webhotel deler filsystem med de andre brugere
og er afhængig af dets indstillinger. Fx. kan PHP køre i "safe mode", der skulle
forhindre andre brugere i at se dine filer.

Du skal ikke bede webhotellet om en sær-aftale, men blot spørge om de kører deres
server sådan, at de man garantere, at man ikke kan se andres filer.

Hvis svaret er nej, så finder du et andet webhotel, eller en dedikeret server.
Avatar billede apo Praktikant
16. december 2004 - 21:03 #2
På mange webhoteller er der tildelt en mappe uden for wwwroot/ f.eks. kaldet 'db'. Her har jeg ladet mig fortælle at man kan opbevare forskellige filer, som kun kan hentes af serveren.

Spørg din udbyder :-)

Apo
Avatar billede erikjacobsen Ekspert
16. december 2004 - 21:05 #3
En 'db' folder kan blot (typisk) ikke hentes af brugere udenfor webhotellet, men har præcis samme
problem for andre brugere på webhotellet.
Avatar billede Noone Nybegynder
16. december 2004 - 21:06 #4
apo > Den mappe har jeg kun set på løsninger der tilbyder ASP og Access adgang.
Avatar billede rkhdk Nybegynder
16. december 2004 - 21:15 #5
nu ved jeg ikke om der bruges Apache eller IIS webserver, men hvis der bruges Apache kan .htaccess ikke bruges?

jeg bruger .htaccess til at forhindre andre folk I at få adgang til enkelt mapper
Avatar billede erikjacobsen Ekspert
16. december 2004 - 21:16 #6
.htaccess kan ikke forhindre andre brugere på webhotellet adgang. Læs igen mit indlæg i starten.
Avatar billede gregblach Nybegynder
16. december 2004 - 21:24 #7
apo > Jeg har tidligere sat et system op på samme måde på min egen server: Gemme en fil med password udenfor wwwroot. Det virker på mig som den "sikreste" metode.

Hvis webhotellet kan levere denne løsning, er den så ikke at foretrække vil i mene?

erikjacobsen > Du skrev: "En 'db' folder kan blot (typisk) ikke hentes af brugere udenfor webhotellet, men har præcis samme problem for andre brugere på webhotellet." Mener du, at andre webhotel ejere på samme server vil kunne tilgå denne samme mappe?

/Greg
Avatar billede erikjacobsen Ekspert
16. december 2004 - 21:27 #8
Ja, det vil de kunne. Det er set talrige gange. En dårlig opsætning, og vupti kan
jeg læse andres filer, med passwords og det, i og udenfor wwwroot/public_html, eller
hvad den hedder. En god opsætning, og så kan man ikke. Så simpelt er det.

Du skal afkræve webhotellet en garanti. Eller, hvis dine data er tilstrækkeligt
vigtige: egen server.
Avatar billede gregblach Nybegynder
16. december 2004 - 21:45 #9
erikjacobsen, apo > Smider i ikke lige svar, så jeg fordele pointene?

Takker for jeres svar. Det er altid godt at høre om andres erfaringer. ;o)

/Greg
Avatar billede erikjacobsen Ekspert
16. december 2004 - 21:46 #10
Jeg samler ikke på point, tak.
Avatar billede apo Praktikant
16. december 2004 - 22:30 #11
gregblach > Jeg bidrog vel egentlig ikke med noget revolutionerende? Men hvis du mener, at du fik noget ud af mit indlæg, siger jeg da ja tak til points :-)

Jeg har et webhotel hos Cliche hvor jeg gemmer filer udenfor wwwroot/, og har (endnu) ikke oplevet, at jeg har haft adgang til andres filer.

chanoa > Det er muligt at det kun gælder webhoteller med ASP/Acces (hvilket jeg selv kører med). Det skal jeg ikke kunne sige.

Apo
Avatar billede erikjacobsen Ekspert
16. december 2004 - 22:35 #12
cliche er også, host host, blevet bedre til at sætte deres servere op.
Avatar billede olebole Juniormester
17. december 2004 - 01:30 #13
<ole>

At de har lært at sætte dem op, er så afgjort et fremskridt. Før i tiden lå de altid ned  ;D

/mvh
</bole>
Avatar billede qub- Novice
17. december 2004 - 10:55 #14
md5 kryptering.. kan det ikke løse problemmet! ??
Avatar billede gregblach Nybegynder
18. december 2004 - 09:42 #15
Update

En webhotel udbyder svarede tilbage: "Du kan altid lave en dbcon.php fil som du placerer udenfor webscopce og så inkluderer disse i dit php script der skal lave sql querys."

Hvis jeg forstår ovenstående korrekt, så betyder det at der laves en mappe denfor wwwroot. Nu mangler jeg bare at få garanti fra dem på, at ingen andre vil kunne tilgå denne mappe. Så er jeg vist ved at være kørende.... ;o)

/Greg
Avatar billede erikjacobsen Ekspert
18. december 2004 - 09:46 #16
Du skal nu ikke stole for meget på dem. Er det en .php fil er det
forsåvidt ligegyldigt om den ligger indenfor eller udenfor "webscope".
Indholdet bliver fortolket, hvis det hentes med en browser, og derfor
vil man - naturligvis - ikke kunne se de passwords og lignende der
står i din PHP-kode. Ex

  <?
    $password="hemmelig";
  ?>

Hvad med at finde et webhotel, der ved noget om sagerne?
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester