Está tudo bem em adicionar usuários ao grupo 'apache'?

6

Existe alguma preocupação significativa com a segurança de adicionar usuários ao grupo do apache? Eu sou um programador e preciso acessar todos os arquivos / diretórios em httpdocs - há algo errado em adicionar meu usuário a esse grupo?

    
por doub1ejack 03.10.2011 / 19:57

2 respostas

5

Na sua situação, você não deseja fazer isso, pois suas intenções representam um risco de segurança significativo.

O usuário / grupo do Apache só deve ter acesso de leitura aos arquivos na raiz da web. Se o seu usuário do Apache tiver acesso de gravação, você estará aberto para que seu aplicativo seja explorado e, como está sendo executado em um usuário com acesso de gravação, o invasor agora tem acesso de gravação ao sistema.

Eu assumo que quando você diz que precisa de 'acesso' você quer escrever nos arquivos. Se você fosse conseguir isso tornando-se um membro do grupo apache, isso não corresponderia ao seu objetivo porque (supondo que você esteja executando boas permissões para começar) seu grupo apache não tem acesso de gravação aos arquivos da web. Você também teria que permitir que o grupo escrevesse nos arquivos para conseguir o que você quer e então você está aberto para o tipo de ataque que eu descrevi no segundo parágrafo.

Você deve criar um novo grupo (www-admins ou algo assim) que tenha acesso de gravação a esses arquivos e, em seguida, adicione-se a esse grupo.

    
por 03.10.2011 / 20:21
0

Se você adicionar o usuário do apache ao seu grupo - isso é ruim.

Se você adicionar você ao grupo do apache - onde está um problema?

    
por 03.10.2011 / 21:56