Avatar billede bavingo Nybegynder
11. november 2009 - 11:33 Der er 12 kommentarer og
1 løsning

Er det sikkert at sætte en super admin ind i config filen?

Er det sikkert at indsætte en super admin ind i config filen. Hvis jeg sætter det op som følgende:

<?php
class Config
{
    public $pwSalt = '3awGPfpd38mO6HnO';
    public $superAdminUser = 'administrator';
    public $superAdminPass = 'jargoe47_12';
}
?>
Avatar billede repox Seniormester
11. november 2009 - 11:35 #1
Din config fil til hvad? Set i forhold til hvad?
Avatar billede bavingo Nybegynder
11. november 2009 - 11:42 #2
Det er til et CMS system. Det ligger i en mappe under roden af systemet.
Selve config filen er væsentligt større, men netop disse oplysninger er jo lidt interessant om de kan stjæles af brugeren på en eller anden måde.
Avatar billede repox Seniormester
11. november 2009 - 11:45 #3
Hvis din config-fil har en filextension der ender på .php, så er du rimelig sikker på det ikke er noget andre kan se.
Avatar billede ksoren Nybegynder
11. november 2009 - 11:47 #4
Brugerne kan ikke se indholdet, men det kan alle, der har adgang til serveren. Så hvis det kan undgås, så skal passwordet ikke stå i klartekst.
Avatar billede repox Seniormester
11. november 2009 - 11:50 #5
#4
Hvad baserer du det på?
Hvis safe_mode er slået til (som de fleste shared host udbydere desværre har) så er det ikke noget problem.
Avatar billede bavingo Nybegynder
11. november 2009 - 11:56 #6
Ok dvs. hvis safe_mode er slået fra skal det krypteres, men ellers kan det sagtens stå i plaintext.

Lyder det fornuftigt, eller skal jeg gøre andet for at sikre det yderligere?.
Avatar billede ksoren Nybegynder
11. november 2009 - 12:00 #7
#5 Jeg taler om folk, der har administrativ adgang.
Avatar billede repox Seniormester
11. november 2009 - 12:04 #8
#6
Det kommer helt an på dit setup. Hvis andre end dig har adgang til at se kildekoden for din configfil, så er det lidt uheldigt. Hvis det kun er dig der har adgang til kildekoden, så ser jeg ikke umiddelbart noget problem i setup'et.

#7
Et specifikt udpenslet scenarie ville da være at foretrække; hvis du tænker FTP adgang, for så at hente oplysningerne der, så forstår jeg hvad du mener. Hvis man blot har 'administrativ' adgang til CMS'et, vil jeg mene man skulle skifte CMS hvis man kan se kildekoden for diverse konfigurationsfiler igennem CMS'et.
Avatar billede bavingo Nybegynder
11. november 2009 - 12:17 #9
Det er kun super administratoren der kan tilgå FTP setup og selv i det tilfælde har han ikke adgang til informationer. Kun et update system, der er sat op til kun at tilgå en midlertidig mappe ved update.
Avatar billede repox Seniormester
11. november 2009 - 12:28 #10
Ja, så har du svaret på dit spørgsmål, jo.
Avatar billede bavingo Nybegynder
11. november 2009 - 12:44 #11
Ja det er jo egentlig rigtigt :P

Tak for det, kaster i et svar.
Avatar billede repox Seniormester
11. november 2009 - 12:49 #12
Du fik fra mig her.
Avatar billede bavingo Nybegynder
11. november 2009 - 22:34 #13
Dine points var der, undskyld forsinkelsen. Arbejdet kaldte :P
Avatar billede Ny bruger Nybegynder

Din løsning...

Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.

Loading billede Opret Preview
Kategori
Vi tilbyder markedets bedste kurser inden for webudvikling

Log ind eller opret profil

Hov!

For at kunne deltage på Computerworld Eksperten skal du være logget ind.

Det er heldigvis nemt at oprette en bruger: Det tager to minutter og du kan vælge at bruge enten e-mail, Facebook eller Google som login.

Du kan også logge ind via nedenstående tjenester