web directories sicher mit 775?
Posted: 2004-08-20 11:38
hi,
ich stelle meinen webserver (auf dem kundenpraesenzen laufen) nach und nach von ftp auf getunneltes samba um. das hat viele vorteile, aber einen evtl. nachteil - alles was von den usern auf den server geschrieben wird bekommt die selben per smb.conf festegelegten permissions.
damit php scripte etc. laufen habe ich jetzt folgende permissions gesetzt:
alles was auf den server kommt, bekommt als owner username.www-data (www-data ist der user unter dem der webserver laeuft).
alle angelegten directories bekommen als permission 775, alle files die permission 664.
meine frage ist, wie unsicher ist das im verhaeltnis zu den "ueblichen" permissions von sagen wir files sind geownt von username.username und die scripts die schreibrecht brauchen werden schnoede auf 777 gesetzt (was ich bei meinen eigenen sachen nicht mache, aber die normalen user wissens halt nicht besser und folgen den readme's die das propagieren..)
uebrigens, mir is schon klar, dass das sicherste eine jail is, aber das ist aus verchiedenen gruenden auf meinen servern nicht praktikabel..
PAT
ich stelle meinen webserver (auf dem kundenpraesenzen laufen) nach und nach von ftp auf getunneltes samba um. das hat viele vorteile, aber einen evtl. nachteil - alles was von den usern auf den server geschrieben wird bekommt die selben per smb.conf festegelegten permissions.
damit php scripte etc. laufen habe ich jetzt folgende permissions gesetzt:
alles was auf den server kommt, bekommt als owner username.www-data (www-data ist der user unter dem der webserver laeuft).
alle angelegten directories bekommen als permission 775, alle files die permission 664.
meine frage ist, wie unsicher ist das im verhaeltnis zu den "ueblichen" permissions von sagen wir files sind geownt von username.username und die scripts die schreibrecht brauchen werden schnoede auf 777 gesetzt (was ich bei meinen eigenen sachen nicht mache, aber die normalen user wissens halt nicht besser und folgen den readme's die das propagieren..)
uebrigens, mir is schon klar, dass das sicherste eine jail is, aber das ist aus verchiedenen gruenden auf meinen servern nicht praktikabel..
PAT