(Да, я знаю, что вопросы, относящиеся к lighttpd, лучше подходят для SF, но я подумал, что здесь уместнее задавать вопросы, поскольку в первую очередь это касается политики безопасности.)
Мы планируем задатьнебольшой веб-сервер в моем колледже, чтобы люди могли получить некоторое веб-пространство для размещения веб-страниц и тому подобное.Они также могут загружать страницы PHP.Вся установка запускается изнутри chroot-тюрьмы.
Мы думаем об использовании той же инфраструктуры для создания дополнительных сервисов, например, дискуссионного форума. Моя проблема заключается в , поскольку форум находится в том же корне документа (или в той же среде chrooted), что позволяет любому пользователю размещать небольшие скрипты PHP в своих каталогах, которые могут получить доступ к файлам конфигурации форума (используя,скажем, file_get_contents
).Это огромный риск для безопасности!Есть ли какой-нибудь способ решить эту проблему, кроме отключения PHP для учетных записей пользователей и только сохранения его включенным для дискуссионного форума и т. П., Или для обслуживания форума в другом месте и прокси его с помощью lighttpd?
Я сомневаюсь, что установка владельцев / разрешений сделает что-нибудь, чтобы это исправить, поскольку, как я вижу, процесс PHP FastCGI порождается веб-сервером, и, следовательно, любая страница, к которой может обращаться сервер(они все должны быть, видя, как именно сервер должен в конечном итоге обслуживать их) могут быть доступны для скриптов PHP, загруженных пользователем.
Любая помощь будет оценена!