Ten eerste: mijn search op move_uploaded_file leverdere niks op vandaar deze nieuwe topic
Ik ben benieuwd hoe jullie dat doen met een server waarop meerdere websites van meerdere gebruikers draaien. Wanneer je een file upload en d.m.v. move_uploaded_file() naar een locatie verplaatst krijg je een file met als owner nobody, www-data, apache (afhankelijk van je instellingen) met rechten 600. Je kan natuurlijk een chmod (0644) daarna uitvoeren zodat je later met bijvoorbeeld ftp er nog bij kan. (chown|chgrp is uiteraard niet mogelijk)
Omdat er meerdere gebruikers zijn is het in principe mogelijk om via een php-script de geuploade files van een andere gebruiker te verwijderen. Owner is namelijk nobody (of whatever). Ik heb gehoord dat Apache 2.0.x het mogelijk maakt om scripts onder verschillende usernames uit te voeren, wat het probleem zou oplossen, maar overstappen in dit stadium naar Apache 2.0.x op productie servers is nog geen goede optie.
Kortom is er een oplossing die ik over het hoofd zie om ervoor te zorgen dat je niet de geuploade files van iemand anders kan deleten via php-scripts?
De kans dat het gebeurt is niet zo groot, maar toch
Ik ben benieuwd hoe jullie dat doen met een server waarop meerdere websites van meerdere gebruikers draaien. Wanneer je een file upload en d.m.v. move_uploaded_file() naar een locatie verplaatst krijg je een file met als owner nobody, www-data, apache (afhankelijk van je instellingen) met rechten 600. Je kan natuurlijk een chmod (0644) daarna uitvoeren zodat je later met bijvoorbeeld ftp er nog bij kan. (chown|chgrp is uiteraard niet mogelijk)
Omdat er meerdere gebruikers zijn is het in principe mogelijk om via een php-script de geuploade files van een andere gebruiker te verwijderen. Owner is namelijk nobody (of whatever). Ik heb gehoord dat Apache 2.0.x het mogelijk maakt om scripts onder verschillende usernames uit te voeren, wat het probleem zou oplossen, maar overstappen in dit stadium naar Apache 2.0.x op productie servers is nog geen goede optie.
Kortom is er een oplossing die ik over het hoofd zie om ervoor te zorgen dat je niet de geuploade files van iemand anders kan deleten via php-scripts?
De kans dat het gebeurt is niet zo groot, maar toch