Aanbieden gratis PHP hosting. Hoe te beveiligen?

Pagina: 1
Acties:

  • cdgrit
  • Registratie: Mei 2002
  • Laatst online: 25-08 20:18
Wij zijn plannen aan het maken om in de toekomst gratis hosting aan te bieden met gratis PHP en tegen betaling ook MySQL.

We zetten 1 server neer voor alleen dit doel. Hoe kunnen we de volgende 2 gevaren voorkomen?:

- Als iedereen toegang kan krijgen tot PHP kan iemand een PHP scriptje maken die vast blijft zitten in een loop. In deze loop laat hij een aantal zware berekeningen uitvoeren zodat de server zwaar belast wordt. Nu zorgt hij ervoor dat 10 of meer mensen tegelijk dit scriptje achter elkaar gaan runnen en........ :P Ik kan natuurlijk een timeout instellen van 10 sec., maar dan refreshen ze iedere 10 sec. even de pagina...

- We willen de mail() functie liever niet uitschakelen, maar we willen natuurlijk wel voorkomen dat ze hier misbruik van maken. Ze kunnen dus een scriptje schrijven om even een spammailtje te versturen naar 1.000 e-mail adressen. Daar worden wij niet blij van ;)

Lycos biedt ook gratis PHP hosting. Hou zou Lycos dit opgelost hebben? Zijn er nog meer grote gevaren?


Originele startpagina - Stadindex.nl


  • Infinitive
  • Registratie: Maart 2001
  • Laatst online: 10-08 15:15
Een ander gevaar is het spieken in andermans script files. Vooral als je tegen betaling mysql aanbied, is het wel handig als de mysql usernames and passwords privé blijven...

Kijk daarom ook naar save_mode en in hoeverre dit het bovenstaande probleem kan voorkomen/inperken.

putStr $ map (x -> chr $ round $ 21/2 * x^3 - 92 * x^2 + 503/2 * x - 105) [1..4]


  • chem
  • Registratie: Oktober 2000
  • Laatst online: 27-08 13:53

chem

Reist de wereld rond

Heb je al gekeken nar safe_mode?

Je kan anders gewoon zelf ff hacken in de source en daar limieten inbouwen. Ook zijn er apache modules tegen misbruik.

Klaar voor een nieuwe uitdaging.


  • RedRose
  • Registratie: Juni 2001
  • Niet online

RedRose

Icebear

• Maximaal aantal concurrent connecties naar je smtp-server op 10 zetten ofzo. In ieder geval dat over mail() op de mailserver regelen;
• Geheugenlimiet instellen;
• Toegang tot php.ini uitschakelen;
• Check bij een provider die PHP/MySQL aanbiedt wat zij allemaal hebben dichtgegooid;
• Server inlogaccounts _goed_ regelen en dichttimmeren;

Enzovoort, enzovoort. ;)

Sundown Circus


  • cdgrit
  • Registratie: Mei 2002
  • Laatst online: 25-08 20:18
De safe moet gaat natuurlijk 'aan' en met open_basedir kan ik voorkomen dat ze in elkaars scripts kunnen neuzen...


Originele startpagina - Stadindex.nl


  • it0
  • Registratie: April 2000
  • Laatst online: 27-12-2025

it0

Mijn mening is een feit.

Welk besturings systeem ga je gebruiken? Daarmee kan je ook weer dingen sandboxen

  • gorgi_19
  • Registratie: Mei 2002
  • Laatst online: 29-08 12:08

gorgi_19

Kruimeltjes zijn weer op :9

Het wordt me allemaal iets te veel configuratie en te weinig programmeren :)

>> Software Algemeen

Digitaal onderwijsmateriaal, leermateriaal voor hbo


  • cdgrit
  • Registratie: Mei 2002
  • Laatst online: 25-08 20:18
it0 schreef op 13 juli 2004 @ 11:35:
Welk besturings systeem ga je gebruiken? Daarmee kan je ook weer dingen sandboxen
Debian Linux 3.0, Apache 2.0.x, PHP 4.x, MySQL 4.0.x


Originele startpagina - Stadindex.nl


  • cdgrit
  • Registratie: Mei 2002
  • Laatst online: 25-08 20:18
Wat als mensen een PHP script achter elkaar uitvoeren die in een loop blijft hangen. Hoe is dit te voorkomen?

Is het misschien mogelijk om ieder script nooit de volle CPU capaciteit te geven?

Lycos biedt ook gratis PHP hosting en die zullen hier toch ook maatregelen tegen genomen hebben lijkt me...


Originele startpagina - Stadindex.nl


  • jurri@n
  • Registratie: Maart 2000
  • Laatst online: 28-08 13:37
PHP heeft de mogelijkheid om bepaalde commando's uit te schakelen. Hierbij denk ik niet alleen aan mail() maar ook aan exec() (uitvoeren systeemcommando's). Dit zat in de ini-file als ik me niet vergis. En anders geef je in je php-configuratie gewoon een andere applicatie op i.p.v. sendmail (en die kan dan uiteraard geen mail versturen).

Verder kun je met de memory-limit en evt. een lage timeout een hoop problemen voorkomen.

Denk er ook even aan om evt. fsock-commando's uit te schakelen of om uitgaande connecties met een firewall te blokkeren. Een beetje spammer connect anders gewoon met fsock naar een mailserver en gaat alsnog spammen.

[off-topic]
Hoe denk je overigens de boel te kunnen bekostigen? Ik denk hierbij niet alleen aan hardware, maar b.v. het dataverkeer.... Ik neem aan dat je je server ergens bij een colo-provider neerzet.
[/off-topic]

[ Voor 68% gewijzigd door jurri@n op 13-07-2004 15:32 ]


  • cdgrit
  • Registratie: Mei 2002
  • Laatst online: 25-08 20:18
jurri@n schreef op 13 juli 2004 @ 15:19:
Verder kun je met de memory-limit en evt. een lage timeout een hoop problemen voorkomen.
Ja, dat denk ik ook wel, maar nog niet alles. Een simpele never-ending while() lus met wat berekeningen ertussen zorgt al voor flink wat cpu-load. Als iemand zo'n scriptje straks achter elkaar gaat uitvoeren gaat dat zeker voor problemen zorgen lijkt me. Maar zou dit wel te voorkomen zijn?
[off-topic]
Hoe denk je overigens de boel te kunnen bekostigen? Ik denk hierbij niet alleen aan hardware, maar b.v. het dataverkeer.... Ik neem aan dat je je server ergens bij een colo-provider neerzet.
[/off-topic]
Komt goed :P Gaat inderdaad aardig wat kosten in het begin, maar het is even een investering die zich later weer terug gaat verdienen... Het zal waarschijnlijk niet eeuwig gratis blijven :P Maar das offtopic...


Originele startpagina - Stadindex.nl

Pagina: 1