Kanske en fråga som har tagits upp 1000 gånger... Men iaf, ngn som har ett tips på hur man säkert sparar mysql anvnamn och lösenord på webservern? Kan man kryptera dessa och spara utanför webrooten? Hur kommer man isf åt dessa? Det känns lite osäkert att spara dom i klartext i en publik-katalog på webservern.
Mysql lösenord
11 svar · 415 visningar · startad av banne
Så länge de ligger i en PHP-fil så kommer ju inte besökarna åt dem särskilt enkelt.
Vad man bör vara mer orolig för är de andra kunderna om man bor på ett webbhotell. Ganska simpelt att komma åt andra konto på många av landets webbhotell.
Ok, detta gäller ett webhotell. Tips på hur man säkrar upp detta då?
Ledsen, men du får välja mellan pesten eller ett dyrare alternativ. ;-)
Antingen köra som Suexec eller hyra in dig på en egen server.
Edit:
Kolla även denna artikel:
http://www.onlamp.com/pub/a/php/2001/03/29/php_admin.html
Kör webhotellet med safemod (vilket dom borde göra) så kommer ingen annan åt dina filer via php.
Jag brukar lägga en config.php fil liknande detta, men kolla först så att webserver tolkar det som en php fil och inte som vanlig fil.
<?php
$dbuser="foobar";
$dbpass="hemligt";
$dbhost="localhost";
$dbdb="databasen";
?>
Filen includerar jag på alla php sidor som anropar mysql och i själva anropet använder jag variablerna, då blir det enkelt att flytta mellan olika maskiner och olika konton.
Safe mode är precis som GunnarD säger ett hinder att komma åt filerna via PHP, det går dock att nå dem på andra sätt.
K@llen skrev:
Safe mode är precis som GunnarD säger ett hinder att komma åt filerna via PHP, det går dock att nå dem på andra sätt.
Vilka andra sätt då?
K@llen skrev:
Att exempelvis skriva den elaka kodsnutten i bash istället.
Förutsätter att man har tillgång till ett shell, php's system() skyddar safemod eftersom man talar om i vilka kataloger som körbara program kan finnas i och det är mycket klantigt gjort av ett webhotel att lägga in användar kataloger i listan över tillåtna kataloger.
Visst det går säker att komma förbi detta också men man har en relativt bra säkerhet med safemode för att lägga kontouppgifterna i en fil.
Tänk på att många färdiag skript kräver att man har kontouppgifterna i en fil på servern, ex. phpbb, vbuletin, mediawiki .... listan kan göras lååång.
En tänkvärd artikel som diskuterar för- och nackdelar med olika lösningar:
http://shiflett.org/articles/shared-hosting
Så lösningen är att stänga av cgi-skript. Men php så behöver man inte använda cgi-skript så mycket eller t.o.m inte alls.
GunnarD skrev:
Så lösningen är att stänga av cgi-skript. Men php så behöver man inte använda cgi-skript så mycket eller t.o.m inte alls.
Får man webbhotellet att göra det på sitt enskilda konto så är det toppen. :)
Är dessutom oroväckande få webhotell som har Safe mode satt till on.