Хостинг и файлы, начинающиеся с точки

Sep 30, 2009 14:14

Разгорелся как то сыр-бор из-за того, что кул-хацкеры хакнули что-то через .svn ( Read more... )

Leave a comment

Comments 10

ad_null September 30 2009, 10:37:23 UTC
Ты уверен что правила наследуются дальше на все server и location?

Reply

ru_toor September 30 2009, 10:46:54 UTC
Конечно не уверен.

В случае с несколькими server нужно делать в каждом отдельный location

А если несколько location внутри одного server, то да, согласен, засада может быть если запрос попадёт под другой location.

Конфиг на front-end у меня такой (почти дефолтный):

server {
listen 80.93.X.X:80;
server_name localhost;

location / {
proxy_pass http://apache22;
proxy_set_header Host $http_host;
proxy_set_header X-Real-IP $remote_addr;
access_log off;

}
location = /nginx_status {
stub_status on;
allow 127.0.0.1;
deny all;
}
location ~ /\. {
deny all;
}
}

В общем конечно, думать никто не отменял.

Reply

ad_null September 30 2009, 11:23:22 UTC
Ну вон фил там правильно говорит - можно и закрыть, но это полумера. Завтра забудем и ололо - приватные данные утекли. Я думаю, ботов сейчас, шерстящих эту дыру - "тысячи их".

Reply

ru_toor September 30 2009, 11:40:21 UTC
Да, об этом конечно помнить надо.

Костыль и есть, как впрочем и было сказано.

И не не факт что на этом костыле можно остановиться. Хотя я на этом остановлюсь - знаю что мне достаточно.

Но вообще, конечно, я бы на месте Фила нашйл dot файлы в DocumentRoot у кастомеров, сформировал красивое письмо, и выслал им, мол, озадачьте своих разработчиков. Наверняка хостинг в их глазах поднимется как заботящийся о безопасности клиентов. А не хающий всех разработчиков почём пусть даже и незря.

Reply


schors September 30 2009, 10:41:34 UTC
> наставить на путь истинный всех разработчиков !льзя

Лол. Наставить на путь истинный всех убийц нельзя. Наставить на путь истинный всех насильников нельзя. Наставить на путь истинный всех воров нельзя.

Надо сделать вид что их нет. Розовые очки по демпинговым ценам :)

НУЖНО :) Просто обязательно НУЖНО. Иначе он не разработчик, а одно название.

Reply

ru_toor September 30 2009, 11:33:52 UTC
Нельзя
Не в том смысле что запрещено,
А в том смысле что трудно. А мне самому иногда даже и удобно иметь репозиторий там же где и файлы. Так что я одно название, да. Но я сознательно это делаю.

А ты тут что то загнул - смешал насильников и прочую уголовщину с теми, кому невозможно охватить все тонкости из смежных областей.

Времена мастеров-одиночек проходят, и углубление специализаций вносит свои флюсы. Мэйнстрим.

Reply

schors September 30 2009, 11:37:48 UTC
Где тут смежная область? Вот ошибка-то где.

Reply

mr_nekt September 30 2009, 17:42:03 UTC
*плак

а я так хотел стать мастером-одиночкой...

Reply


Leave a comment

Up