相关文章
电子商务网站建设教程(附光盘)
企通互联不在做一个盲目的人
企通互联三条眉毛:个人站长你真的完全了解SEO了吗?
网页设计我们如何从Web 2.0的技术中获益
北京网站建设如何让网民爱上你的网站
北京网站建设我理解的主题网站设计
网站建设给2007年做源码站的朋友一些建议
网页设计十全完美努力:提升你的网站利润
北京网页设计中国个人网站模式大全
网站设计做网站,能提供网站本身的价值最重要
品牌理念
北京网站建设最佳合作伙伴
北京网站建设专家企通互联
竭诚为您提供网站建设服务!
友好连接
文章搜索
你的位置:首页 >> 网站建设 >> 北京网站设计企通互联用Apache的CGI封装器来加强安全性
北京网站设计企通互联用Apache的CGI封装器来加强安全性
网站设计
寻找安全漏洞网站建设
北京网站设计
CGI脚本的一个大问题是服务器的默认设置很容易被利用。下面一些是最危险的:网页设计 北京网站制作
北京网站建设
1.以Web服务器用户运行。默认地,所有的 CGI脚本以相同的用户身份运行,即Web服务器本身。虽然这看起来像一个安全性的大敌,却是有意义的。CGI脚本控制着拥护和服务器之间的接口,因此这些脚本需要不同的文件访问权限。给所有的脚本以 网页设计Web服务器本身的权限,然后再由管理员逐个程序来限制,这样的默认设置简单明了。问题是,管理员永远也完成不了这些限制工作。企通互联
网页设计
2.脚本目录很容易被找到。导致脚本易于被访问和操纵。服务器上默认存放CGI脚本的目录是cgi-bin。如果黑客知道了脚本的位置,就等于拥有了打开宝藏库的钥匙。北京网站设计
网站设计
3.扩展名众所周知。默认的,CGI脚本扩展名为.cgi。Apache服务器将所有扩展名为.cgi的文件都当作CGI来处理。如果整个服务器都这样通过扩展名来识别脚本而且不将脚本限制在某个目录中的话,黑客就可以运行未经授权的CGI脚本而不需要经过管理员的允许。
CGI脚本嵌入在Web应用程序中,带着用户直接进入服务器内部,在这里脚本拥有权限,能够访问服务器资源,恶意的用户会滥用这些权限。但是你可以在此增加一层保护层,办法是将CGI脚本封装隔离起来,从而使 www.qitongnet.comCGI脚本、应用程序以及用户无法利用服务器的设置缺陷。封装器可以拥有访问CGI脚本所必须的权限和资源,这样黑客最多只能拥有封装器的权限和资源,而不是脚本本身。 企通互联
北京网站制作
SuEXEC可以解决大多数问题网页设计
北京网站设计
Switch User for Exec(suEXEC)是一个用来对付很多CGI危险的管理工具。它允许服务器管理员以用户而不是Web服务器用户身份运行CGI脚本。一个用户的程序将以其ID运行。使用CGI脚本的应用程序就能被限制在它们特定的用户环境下。北京网站设计
网站制作
这就解决了权限问题。你已经有效地创建了一个封装,将用户与系统root权限隔离起来。另外,每次有脚本运行时, 网站制作suEXEC包装器都将检查其安全性,动态验证程序调用、用户、文件位置和权限,以及所有由管理员定义的东西。网站制作
网页设计
启用suEXEC网站建设 北京网页设计
网页设计
从1.2 北京网站建设版开始,suEXEC成为Apache的一部分。1.3.x版本以后,它的启用成为Apache配置的一部分内容,键入以下命令:北京网站建设
北京网站制作
enable-suexec北京网站设计
北京网站设计
指定名字和路径(区别于用户路径)也很简单:网站设计
网站建设
suexec-北京网页设计
网站建设
caller=USERNAME北京网页设计 北京网站设计
企通互联
suexec-docroot=DIR (default is htdoCS)北京网站设计
网站设计
你可以设置其他参数来加强用户ID的安全性。这包括设置合法的文件路径、用户ID限制以及合法的用户根目录。更多请参考文档说明。北京网站制作
企通互联
其它CGI包装器网站建设
北京网站制作 企通互联
一个名为FastCGI的基于库的包装器也是一种选择。它更像一个对付黑客面向程序员的工具而不是一个管理员工具。FastCGI扩展了CGI规范,提供了包含安全I/O方法的程序插件。这就允许开发者可以将使用其他方法来加强CGI脚本安全性,例如调整内存段的使用以防其被误用。北京网页设计
北京网页设计
CGIWrap在Web服务器和可执行程序之间建立了一个附加层,它与suEXEC在很多方面相似,例如以非Web服务器用户身份运行CGI脚本。它也在每个脚本运行时进行安全性检查。北京网站制作
北京网站设计
使用别名北京网页设计
北京网站设计
可以通过为脚本目录起晦涩难懂的名字来阻止恶意用户查询CGI脚本。除了cgi-bin目录,服务器不会执行其它目录下的CGI脚本。但是使用别名,就可以隐藏它。在配置文件httpd.conf中这样做: