LINUXSOFT.cz Přeskoč levou lištu
Uživatel: Heslo:  
   CZUKPL

> PHP (96) - (ne)bezpečné PHP

Lze PHP považovat za bezpečnou záležitost? A pokud ano, co se pro to dá udělat?

26.1.2005 15:00 | Petr Zajíc | Články autora | přečteno 33386×

Přestože jsme se určitým aspektům zabezpečení PHP věnovali průběžně, budou celé následující dva díly seriálu věnovány bezpečnosti. Že je to potřeba udělat, o tom mě přesvědčily komentáře čtenářů a spousta dotazů jak od programátorů v PHP, tak od správců serverů. Dnes se podíváme na víceméně na serverovou část problematiky. Tedy - co udělat, aby nám provoz PHP na serveru nekompromitoval jeho bezpečnost. Budu se věnovat jen věcem, které úzce souvisejí s PHP. Administrátoři webů mají pochopitelně mnohem širší arzenál zbraní, protože mohou nastavovat takové věci jako práva k souborům či webový server.

Žonglování se čtyřmi míčky

Umíte žonglovat se čtyřmi míčky? (Já ne). Zabezpečit PHP se tomu trochu podobá, protože do hry vstupují čtyři faktory, které se vzájemně víceméně vylučují, a přitom všechny čtyři mají vliv na to, zda a jak bude aplikace PHP zabezpečena. Uvědomme si, že se při úvaze o bezpečnosti serveru se jedná o programátory v PHP, uživatele našich aplikací, administrátora webu, na kterém to poběží a o případné útočníky.

Programátor
Programátor by si samozřejmě přál, aby PHP umělo co nejvíce věcí a aby šly napsat rychle a snadno. Pro programátora je zajímavé, když mu někdo s prací pomůže - použitím externí knihovny či funkce třetí strany může nezřídka získat spoustu času na vývoj něčeho jiného (nebo na dohnání časového plánu). Programátor chápe, že PHP se musí zabezpečit a má v ruce některé velmi dobré nástroje, které mu v tom mohou pomoci. Někdy však programátor vědomě či nevědomě zabezpečení aplikace podcení - třeba když mu hoří časový plán, když nemá dost peněz na vývoj nebo když si něčeho nevšimne.

Uživatel
Uživatel by chtěl aplikaci co možná nejjednodušší. Běžný uživatel problém bezpečnosti nevnímá příliš zblízka; bude jej obtěžovat, pokud bude například přihlašování do aplikace příliš složité. Jestliže však uživatel vinou nějaké bezpečnostní chyby přijde o data (nebo ještě lépe - pokud přijde o peníze), začne si problém související s bezpečností uvědomovat velmi palčivě. Takový zákazník je potencálně velmi zajímavý - není pak pro něj problém pochopit, že psaní kvalitních a bezpečných aplikací je drahé, ale nezbytné.

Administrátor
Typický správce se samozřejmě nastará pouze o samotné PHP, stará se o celý stroj nebo o více strojů a jeho prvotním zájmem je, aby systém neměl pokud možno žádné bezpečnostní slabiny jako celek. Samozřejmě, že ruku v ruce s tím jde druhý, protichůdný požadavek - aby zabezpečení webu mohl nějak automatizovat a aby mu to nezabralo příliš mnoho času. Administrátor si uvědomuje, že úšpěšný útok na jeho server by mohl poškodit nejen data konkrétního uživatele, ale rovněž pověst firmy, pro kterou pracuje, nebo jeho vlastní renomé.

Pozn.: A taky je to jenom člověk.

Útočník
Typický útok na webové sídlo nebude pravděpodobně veden touhou zlikvidovat konkrétního uživatele. Útočník si může vybrat pro svou nekalou činnost weby, u nichž najde nějakou bezpečnostní slabinu nebo weby, jejichž prolomením si získá jméno. Líbilo by se mu, kdyby existovala bezpečnostní díra, pomocí níž by se mohl do systému dostat - a jako jediný z těch čtyř má na své straně čas.

Přestože asi nebudete chtít vycházet vstříc útočníkům, vidíte, že i ostatní tři strany mají víceméně odlišné priority. Správné zabezpečení PHP je tedy určitý kompromis - mazi možností něco napsat, něco používat a rovněž to spravovat. Jak ale uvidíme, lze pro zabezpečení PHP přece jen něco udělat.

Verze PHP

V době psaní tohoto článku byla stabilní verzí PHP 4.3.10. Administrátor pravděpodobně bude mít pádný důvod instalovat na server nejnovější stabilní verzi PHP, protože právě objevení bezpečnostích děr bývá častým důvodem k vydání nové verze jazyka. Obecně toto tvrzení platí i pro jiné součásti systému. Nebývá to však vždy tak jednoduché, jak by se mohlo na první pohled zdát; tak například dvě nejnovější verze nějakého software spolu nemusejí správně spolupracovat, přestože předchozí dvě verze s tím neměly žádný problém.

Rovněž tak bývá problém najít administrátora, ochotného instalovat a spravovat úplně nejnovější zveřejněnou verzi software (v případě PHP je to v době psaní tohoto článku verze 5.0.3. Důvodem je to, že v nejnovějších verzích se mohou vyskytovat chyby.

Zakázané funkce

Administrátor může rovněž některé funkce v PHP zakázat. Pro zvídavé - děje se tak pomocí konfigurační direktivy disable_functions v souboru php.ini. Typickými kandidáty na takové funkce jsou například funkce pro vykonání příkazů operačního systému a funkce na správu konfigurace (system, exec, passthru, leak, Set_Time_Limit, copy, delete, popen, PutEnv, shell_exec a podobně). Konfigurační direktivu disable_functions lze použít pouze v php.ini, nelze ji tedy specifikovat ani uvnitř skriptu, ani pro danou složku.

Význam zákazu některých funkcí je jasný - zabránit skriptům v provedení akcí, které by neměly umět.

Safe_mode

Safe mode, neboli bezpečný režim je pokus o zabezpečení PHP (zejména na sdílených hostinzích) prostředky, které má PHP k dispozici. Filozofie je to diskutabilní, protože se pokouší pomocí jednoho programu (PHP) ovlivnit bezpečnost systému. Takže, například, někdo může získat falešný pocit, že zapnutím zabezpečeného režimu PHP má na serveru po starostech - tak to samozřejmě není. Konkrétní význam bezpečného režimu je spíše otázka pro administrátory - my se teď pojďme podívat, jaká omezní v případě tohoto režimu nastupují:

  1. Existují omezené funkce nebo funkce, které se provedou jen v určitém případě
  2. Bez ohledu na nastavení konfigurační direktivy disable_fuctions jsou zakázány funkce dl a shell_exec
  3. Funkce exec, system, passtrhu a popen jsou omezeny na ty programy, které existují ve stanoveném adresáři. Stanovený adresář je adresář, definovaný konfigurační direktivou safe_mode_exec_dir.
  4. Funkce pro práci se soubory (jako jsou copy, rename, unlink apod.) kontrolují, zda soubory (adresáře), které se pokoušíte měnit, mají stejného vlastníka jako spouštěný skript.

Pakliže mám chvíli mluvit jako programátor - někdy je zabezpečený režim zkutečně k vzteku. Tak například typický scénář je ten, že skripty nahráváte na webový server pomocí protokolu FTP. Snadno se tedy může stát, že vlastníkem skriptů je na serveru někdo jiný než vlastník souborů, které skripty vytváří nebo které mají měnit. Všechny operace se soubory je v takovém případě třeba otestoavat kvůli právům.

Pozn.: Jiné dobré řešení je provádět co možná nejvíce operací samotnými skripty a co možná nejméně pomocí FTP. I upload souboru může být proveden skriptem a odpadají tak problémy s právy.

Příště se podíváme na bezpečnost  souborů, databází, hesel a uživatelských dat.

Verze pro tisk

pridej.cz

 

DISKUZE

Jenom pravopis 27.1.2005 14:48 David Jaša
je to možné!!! 7.3.2005 12:07 Ondrej Balko
  L Re: je to možné!!! 26.4.2005 10:01 Petr Zajíc




Příspívat do diskuze mohou pouze registrovaní uživatelé.
> Vyhledávání software
> Vyhledávání článků

16.7.2018 1:05 /František Kučera

Červencový pražský sraz spolku OpenAlt se koná již tento čtvrtek – 19. 7. 2018 od 18:00 v Kavárně Ideál (Sázavská 30, Praha), kde máme rezervovaný salonek. Tentokrát bude přednáška na téma: automatizační nástroj Ansible, kterou si připravil Martin Vicián.


Přidat komentář

18.6.2018 0:43 /František Kučera
Červnový pražský sraz spolku OpenAlt se koná již tento čtvrtek – 21. 6. 2018 od 18:00 v Kavárně Ideál (Sázavská 30, Praha), kde máme rezervovaný salonek. Tentokrát na téma: F-Droid, aneb svobodný software do vašeho mobilu. Kromě toho budou k vidění i vývojové desky HiFive1 se svobodným/otevřeným čipem RISC-V.
Přidat komentář

23.5.2018 20:55 /Ondřej Čečák
Od pátku 25.5. proběhne na Fakultě informačních technologií ČVUT v Praze openSUSE Conference. Můžete se těšit na spostu zajímavých přednášek, workshopů a také na Release Party nového openSUSE leap 15.0. V na stejném místě proběhne v sobotu 26.5. i seminář o bezpečnosti CryptoFest.
Přidat komentář

20.5.2018 17:45 /Redakce Linuxsoft.cz
Ve čtvrtek 31. května 2018 připravuje webový magazín BusinessIT ve spolupráci s Best Online Média s.r.o. pátý ročník odborné konference Firemní informační systémy 2018. Akce proběhne v kongresovém centru Vavruška (palác Charitas), Karlovo náměstí 5, Praha 2 (u metra Karlovo náměstí) od 9:00 hod. dopoledne do cca 15 hod. odpoledne. Konference je zaměřena na efektivní využití firemních informačních systémů a na to, jak plně využít jejich potenciál. Podrobnější informace na webových stránkách konfrence.
Přidat komentář

14.5.2018 7:28 /František Kučera
Květnový pražský sraz spolku OpenAlt se koná již tento čtvrtek – 17. 5. 2018 od 18:00 v Kavárně Ideál (Sázavská 30, Praha), kde máme rezervovaný salonek. Tentokrát na téma: Audio – zvuk v GNU/Linuxu.
Přidat komentář

7.5.2018 16:20 /František Kučera
Na stránkách spolku OpenAlt vyšla fotoreportáž Pražské srazy 2017 dokumentující srazy za uplynulý rok. Květnový pražský sraz na téma audio se bude konat 17. 5. 2018 (místo a čas ještě upřesníme).
Přidat komentář

17.4.2018 0:46 /František Kučera
Dubnový pražský sraz spolku OpenAlt se koná již tento čtvrtek – 19. 4. 2018 od 18:00 v Kavárně Ideál (Sázavská 30, Praha), kde máme rezervovaný salonek. Tématem tohoto srazu bude OpenStreetMap (OSM) aneb svobodné mapy.
Přidat komentář

16.3.2018 22:01 /František Kučera
Kulatý OpenAlt sraz v Praze oslavíme klasicky: u limonády a piva! Přijďte si posedět, dát si dobré jídlo a vybrat z mnoha piv do restaurace Kulový blesk, který najdete v centru Prahy nedaleko metra I. P. Pavlova na adrese Sokolská 13, Praha 2. Sraz se koná ve čtvrtek 22. března a začínáme v 18:00. Heslo: OpenAlt. Vezměte s sebou svoje hračky! Uvítáme, když si s sebou na sraz vezmete svoje oblíbené hračky. Jestli máte nějaký drobný projekt postavený na Arduinu, nějakou zajímavou elektronickou součástku, či třeba i pěkný úlovek z crowdfundingové akce, neváhejte. Oslníte ostatní a o zábavu bude postaráno.
Přidat komentář

   Více ...   Přidat zprávičku

> Poslední diskuze

20.2.2018 18:48 / Ivan Majer
portal

20.2.2018 15:57 / Jan Havel
Jak využíváte služby cloudu v podnikání?

16.1.2018 1:08 / Ivan Pittner
verejna ip od o2 ubuntu

15.1.2018 17:26 / Mira Harvalik
Re: Jak udělat HTML/Javascript swiping gallery do mobilu?

30.12.2017 20:16 / Michal Knoll
odmocnina

Více ...

ISSN 1801-3805 | Provozovatel: Pavel Kysilka, IČ: 72868490 (2003-2018) | mail at linuxsoft dot cz | Design: www.megadesign.cz | Textová verze