Avatar billede sjh Nybegynder
07. september 2006 - 16:46 Der er 16 kommentarer og
2 løsninger

sikkerhed beskyt filer og mapper

da jeg ikke fik svar her : http://www.eksperten.dk/spm/730699 prøver jeg her da det måske mere er php's sikkerhed..

Hvordan kan jeg beskytte filer og mapper som ligger uden for DocumentRoot, således at man ikke kan skrive unlink("c:/ntdetect.com") osv..

Jeg bruger Apache 1.3 og PHP 4 + safe_mode = On
Avatar billede shooka Nybegynder
07. september 2006 - 16:53 #1
Jeg ved, at det kan gøres med htaccess:

Lav en fil, der hedder .htacces (den skal ikke have noget navn, bare filtypenavn)

I den indsætter du så:

<Files /mappenavn/fil.php>
  Deny from all
</Files>
Avatar billede shooka Nybegynder
07. september 2006 - 16:55 #2
Eller også skal du lægge filen i den mappe, den fil, du ikke vil have slettet ligger:

Sådan

<Files fil.php>
  Deny from all
</Files>
Avatar billede sjh Nybegynder
07. september 2006 - 19:25 #3
Ja nu var det jo mapper/filer som IKKE er under DocumentRoot som skulle beskyttes
Avatar billede shooka Nybegynder
07. september 2006 - 22:07 #4
Hvordan kan det være du bliver nødt til at beskytte dem?
Avatar billede sjh Nybegynder
07. september 2006 - 22:20 #5
ja det ved jeg sq ikke.. jeg mener da at Apache skulle forhindre php i at komme uden for mappen documentroot
Avatar billede shooka Nybegynder
07. september 2006 - 22:37 #6
Har andre end du tilladelse til at ændre i dem?
Avatar billede sjh Nybegynder
07. september 2006 - 22:55 #7
det ved jeg dog ikke.. men bare det jeg kan slette en file på mit C drev er vel usikkert nok!
Avatar billede sjh Nybegynder
07. september 2006 - 23:13 #8
Kan det ha noget afgøre med at Apache er logget på med systemkonto (LocalSystem) men det er alle mine services da..
Avatar billede sjh Nybegynder
08. september 2006 - 01:11 #9
Ahh.. har fundet fejlen..

det var doc_root i php.ini hvor path stod til en mappe som ikke eksisterede..
det må da være en bug i php.. sådan noget må sq ikke ske..

shooka > smid et svar..
Avatar billede fixxxer Nybegynder
08. september 2006 - 01:15 #10
Hvis PHP kører i safe_mode skal ejeren af filen være den samme som den der afvikler php scriptet, før filen kan slettes, ændres eller andet.. Og hvordan det nu lige er på IIS eller Apache under Windows, dét tør jeg slet ikke tænke på !-)
Avatar billede sjh Nybegynder
08. september 2006 - 01:34 #11
øhh jeg har ikke IIS på computeren bruger Apache 1.3..

og nu har jeg lige fundet udaf at det ikke var "doc_root" som gjorde at jeg ikke kunne slette en fil.. havede stavet forkert "unlint" skulle være "unlink" :(

så mit problem er ikke løst alivel.. øv øv
Avatar billede sjh Nybegynder
08. september 2006 - 03:16 #12
Nå nu virker det!

Jeg har oprettet en bruger som hedder "Apache" :D og han/hun har kun adgang til mappen Apache + php og der under.. se det vikrer :D

Man skal bare lige fjerne adgang for brugeren "Apache" på alle drev og der efter skal man angive de mapper som brugeren "Apache" har adgang til.. så køre det med fuld sikkerhed på win2k pro.

smid nogle svar, så kan i dele..
Avatar billede sjh Nybegynder
08. september 2006 - 03:18 #13
man skal også lige huske at ændre services brugeren til "Apache" ;)
Avatar billede fixxxer Nybegynder
08. september 2006 - 14:22 #14
Fuld sikkerhed på Windows 2000.. Det lyder ganske interessant :)
Avatar billede sjh Nybegynder
08. september 2006 - 18:16 #15
Jaa så sikkert som det nu kan blive med den viden jeg har.. :D
Avatar billede sjh Nybegynder
08. september 2006 - 18:17 #16
shooka > smider du også lige et svar..
Avatar billede shooka Nybegynder
10. september 2006 - 23:13 #17
Her kommer et svar ;)
Avatar billede sjh Nybegynder
11. september 2006 - 05:44 #18
Tak og ha en god dag..
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester