16. december 2004 - 20:53Der er
15 kommentarer og 1 løsning
Sikker opbevaring af passwords på webhotel.
Hejsa,
Undskylder den lidt upræcise overskrift, men det er et lidt specielt spørgsmål, som jeg håber i kan hjælpe med:
Jeg har fået til opgave at starte arbejde på en firmahjemmeside. Jeg planlægger at bygge den på en MySQL DB i PHP. Der vil udover den/de begrænsede MySQL konto'er som kun kan læse, også være brug for en eller flere konto'er, som skal kunne læse og skrive.
Min bekymring ved at lave dette system på et webhotel ude i byen er, at jeg ikke helt kan gennemskue hvordan man sikkert får lagt diverse MySQL connect passwords op på webhotellet?
Jeg er ikke tosset med at skrive passwords direkte på siderne (totalt dumt faktisk!!!), men eftersom jeg så er nødt til at ligge passwords i en fil i en mappe, hvordan sikrer jeg mig så at dette ikke kan tilgåes af andet end applikationen? Skal jeg bede om en sær-aftale med web-hotellet?
Hvis du er tilstrækkeligt bekymret, så få dig en dedikeret server (eller virtuel server).
Problemet er reelt nok, da man på et webhotel deler filsystem med de andre brugere og er afhængig af dets indstillinger. Fx. kan PHP køre i "safe mode", der skulle forhindre andre brugere i at se dine filer.
Du skal ikke bede webhotellet om en sær-aftale, men blot spørge om de kører deres server sådan, at de man garantere, at man ikke kan se andres filer.
Hvis svaret er nej, så finder du et andet webhotel, eller en dedikeret server.
På mange webhoteller er der tildelt en mappe uden for wwwroot/ f.eks. kaldet 'db'. Her har jeg ladet mig fortælle at man kan opbevare forskellige filer, som kun kan hentes af serveren.
apo > Jeg har tidligere sat et system op på samme måde på min egen server: Gemme en fil med password udenfor wwwroot. Det virker på mig som den "sikreste" metode.
Hvis webhotellet kan levere denne løsning, er den så ikke at foretrække vil i mene?
erikjacobsen > Du skrev: "En 'db' folder kan blot (typisk) ikke hentes af brugere udenfor webhotellet, men har præcis samme problem for andre brugere på webhotellet." Mener du, at andre webhotel ejere på samme server vil kunne tilgå denne samme mappe?
Ja, det vil de kunne. Det er set talrige gange. En dårlig opsætning, og vupti kan jeg læse andres filer, med passwords og det, i og udenfor wwwroot/public_html, eller hvad den hedder. En god opsætning, og så kan man ikke. Så simpelt er det.
Du skal afkræve webhotellet en garanti. Eller, hvis dine data er tilstrækkeligt vigtige: egen server.
gregblach > Jeg bidrog vel egentlig ikke med noget revolutionerende? Men hvis du mener, at du fik noget ud af mit indlæg, siger jeg da ja tak til points :-)
Jeg har et webhotel hos Cliche hvor jeg gemmer filer udenfor wwwroot/, og har (endnu) ikke oplevet, at jeg har haft adgang til andres filer.
chanoa > Det er muligt at det kun gælder webhoteller med ASP/Acces (hvilket jeg selv kører med). Det skal jeg ikke kunne sige.
En webhotel udbyder svarede tilbage: "Du kan altid lave en dbcon.php fil som du placerer udenfor webscopce og så inkluderer disse i dit php script der skal lave sql querys."
Hvis jeg forstår ovenstående korrekt, så betyder det at der laves en mappe denfor wwwroot. Nu mangler jeg bare at få garanti fra dem på, at ingen andre vil kunne tilgå denne mappe. Så er jeg vist ved at være kørende.... ;o)
Du skal nu ikke stole for meget på dem. Er det en .php fil er det forsåvidt ligegyldigt om den ligger indenfor eller udenfor "webscope". Indholdet bliver fortolket, hvis det hentes med en browser, og derfor vil man - naturligvis - ikke kunne se de passwords og lignende der står i din PHP-kode. Ex
<? $password="hemmelig"; ?>
Hvad med at finde et webhotel, der ved noget om sagerne?
Synes godt om
Ny brugerNybegynder
Din løsning...
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.