[Apache/PHP] PHP overruled beveiliging Apache

Pagina: 1
Acties:

  • Dexter
  • Registratie: Juni 1999
  • Laatst online: 23-04 09:51

Dexter

d((o_o))b

Topicstarter
Heb een probleempje. Om op mijn server wat fotootjes te kunnen hosten en die op een gebruiksvriendelijk manier zichtbaar te maken voor anderen gebruik ik PHPGraphy. Werkt echt perfect, dus daar ligt het allemaal niet aan. Geheel draait met PHP4 op Apache win32 server. Allemaal als een zonnetje. Heb op de webserver een aantal dirs beveiligd met apache .htaccess zodat die niet voor iedereen zichtbaar zijn (althans, daar ga ik even vanuit).
Nu wil ik in mijn phpgraphy pictures-directory ook een van de submappen (met foto's per thema) beveiligen. Zogezegd zo gedaan , dus netjes .htaccess filetje erin gemikt en apache conf file aangepast. Werkt prima als ik die dir rechtstreeks probeer aan te spreken, want dan krijg ik een login-screen.

Maar...het probleem is nu dat als ik vanuit phpgraphy die map aanspreek dat ie zich helemaal niets van die beveiliging aantrekt omdat ie op een PHP manier naar die directory gaat (http://IP/phpgraphy/index.php?dir=Secured)

Wie kan mij hiermee helpen?? Hoe kan ik die map beveiligen zodat ie vanuit dat PHP script ook niet rechtstreeks toegankelijk is??

'It's all a matter of opinion' LTJ Bukem | 'You don't need eyes to see, you need vision' Maxi Jazz


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Dat kan in principe niet, tenzij je de rechten ervan ontneemt voor je apache-user.

Andere manieren zijn natuurlijk gewoon filteren op die naam.

  • Dexter
  • Registratie: Juni 1999
  • Laatst online: 23-04 09:51

Dexter

d((o_o))b

Topicstarter
Kun je me svp uitleggen wat je met dat filteren op naam bedoelt?? Ben zeker niet te beroerd om dingen zelf uit te zoeken, maar snap even niet wat je nu bedoelt.

'It's all a matter of opinion' LTJ Bukem | 'You don't need eyes to see, you need vision' Maxi Jazz


  • ACM
  • Registratie: Januari 2000
  • Niet online

ACM

Software Architect

Werkt hier

Op zondag 07 juli 2002 16:19 schreef Dexter het volgende:
Kun je me svp uitleggen wat je met dat filteren op naam bedoelt?? Ben zeker niet te beroerd om dingen zelf uit te zoeken, maar snap even niet wat je nu bedoelt.
Je geeft toch ?dir=Secured (etc) mee aan je tool?

Laat ie dan kijken of dir wel een goede waarde bevat, bijv met iets als:
code:
1
2
3
4
5
6
7
8
9
$allowed_dirs = array("nonsecure1", "nonsecure2", ... );
if(in_array($_GET['dir'], $allowed_dirs))
{
    //is goed
}
else
{
  // is niet goed
}

  • Dexter
  • Registratie: Juni 1999
  • Laatst online: 23-04 09:51

Dexter

d((o_o))b

Topicstarter
Even voor de duidelijkheid, die tool heb ik niet zelf geschreven (mocht ik willen dat ik dat kon), ben wat dat aangaat niet thuis in PHP-programming (moet helaas keuzes maken, met als gevolg dat ik handiger ben met 2d-3d grafisch werk dan met PHP en andere programmeertalen).

Maar misschien dat ik mijn broer ook even kan laten kijken naar je opmerking.

'It's all a matter of opinion' LTJ Bukem | 'You don't need eyes to see, you need vision' Maxi Jazz