webForumDet fria alternativet

Mysql lösenord

11 svar · 415 visningar · startad av banne

banneMedlem sedan apr. 200117 inlägg
#1

Kanske en fråga som har tagits upp 1000 gånger... Men iaf, ngn som har ett tips på hur man säkert sparar mysql anvnamn och lösenord på webservern? Kan man kryptera dessa och spara utanför webrooten? Hur kommer man isf åt dessa? Det känns lite osäkert att spara dom i klartext i en publik-katalog på webservern.

K@llenMedlem sedan mars 20032 667 inlägg
#2

Så länge de ligger i en PHP-fil så kommer ju inte besökarna åt dem särskilt enkelt.

Vad man bör vara mer orolig för är de andra kunderna om man bor på ett webbhotell. Ganska simpelt att komma åt andra konto på många av landets webbhotell.

banneMedlem sedan apr. 200117 inlägg
#3

Ok, detta gäller ett webhotell. Tips på hur man säkrar upp detta då?

K@llenMedlem sedan mars 20032 667 inlägg
#4

Ledsen, men du får välja mellan pesten eller ett dyrare alternativ. ;-)

Antingen köra som Suexec eller hyra in dig på en egen server.

Edit:
Kolla även denna artikel:
http://www.onlamp.com/pub/a/php/2001/03/29/php_admin.html

GunnarDMedlem sedan juni 20014 290 inlägg
#5

Kör webhotellet med safemod (vilket dom borde göra) så kommer ingen annan åt dina filer via php.

Jag brukar lägga en config.php fil liknande detta, men kolla först så att webserver tolkar det som en php fil och inte som vanlig fil.

<?php
$dbuser="foobar";
$dbpass="hemligt";
$dbhost="localhost";
$dbdb="databasen";
?>

Filen includerar jag på alla php sidor som anropar mysql och i själva anropet använder jag variablerna, då blir det enkelt att flytta mellan olika maskiner och olika konton.

K@llenMedlem sedan mars 20032 667 inlägg
#6

Safe mode är precis som GunnarD säger ett hinder att komma åt filerna via PHP, det går dock att nå dem på andra sätt.

wally_91Medlem sedan feb. 2006511 inlägg
#7

K@llen skrev:

Safe mode är precis som GunnarD säger ett hinder att komma åt filerna via PHP, det går dock att nå dem på andra sätt.

Vilka andra sätt då?

K@llenMedlem sedan mars 20032 667 inlägg
#8

wally_91 skrev:

Vilka andra sätt då?

Att exempelvis skriva den elaka kodsnutten i bash istället.

GunnarDMedlem sedan juni 20014 290 inlägg
#9

K@llen skrev:

Att exempelvis skriva den elaka kodsnutten i bash istället.

Förutsätter att man har tillgång till ett shell, php's system() skyddar safemod eftersom man talar om i vilka kataloger som körbara program kan finnas i och det är mycket klantigt gjort av ett webhotel att lägga in användar kataloger i listan över tillåtna kataloger.

Visst det går säker att komma förbi detta också men man har en relativt bra säkerhet med safemode för att lägga kontouppgifterna i en fil.

Tänk på att många färdiag skript kräver att man har kontouppgifterna i en fil på servern, ex. phpbb, vbuletin, mediawiki .... listan kan göras lååång.

K@llenMedlem sedan mars 20032 667 inlägg
#10

En tänkvärd artikel som diskuterar för- och nackdelar med olika lösningar:
http://shiflett.org/articles/shared-hosting

GunnarDMedlem sedan juni 20014 290 inlägg
#11

Så lösningen är att stänga av cgi-skript. Men php så behöver man inte använda cgi-skript så mycket eller t.o.m inte alls.

K@llenMedlem sedan mars 20032 667 inlägg
#12

GunnarD skrev:

Så lösningen är att stänga av cgi-skript. Men php så behöver man inte använda cgi-skript så mycket eller t.o.m inte alls.

Får man webbhotellet att göra det på sitt enskilda konto så är det toppen. :)
Är dessutom oroväckande få webhotell som har Safe mode satt till on.

135 ms totalt · 3 externa anrop · v20260731065814-full.30151723
0 ms — hämta forumlista (cache)
0 ms — hämta statistik (cache)
131 ms — hämta tråd, inlägg och bilagor (db)