Likes Likes:  0

Poll: De shared host accounts die ik aanbiedt/gebruik zijn beveiligd tegen interne hacks

Resultaten 16 tot 28 van de 28
Pagina 2 van de 2 Eerste 1 2
  1. #16
    Hoe veilig is shared hosting?
    geregistreerd gebruiker
    267 Berichten
    Ingeschreven
    16/03/07

    Locatie
    Brugge

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    1 Berichten zijn liked


    Registrar SIDN: Nee
    KvK nummer: nvt

    Citaat Oorspronkelijk geplaatst door christian2 Bekijk Berichten
    Na vele artikelen en discussie gelezen te hebben kom ik tot de conclusie dat, zoals reeds geopperd door Hans en Wido, de enige veilige methode is om Apache met suEXEC en PHP als fastCGI te runnen. CGI lijkt me te veel overhead met zich mee te brengen. FastCGI is dan misschien minder snel dan mod_php maar ik denk dat veiligheid toch wel heel wat belangrijker is. Dus wat mij betreft winnaar w.b. performance vs security verhouding.

    Ik vindt het wel schrikbarend dat schijnbaar inderdaad de meeste providers die shared hosting aanbieden uitgaan van de goede bedoelingen van hun klanten en kiezen voor snelheid (dus mod_php) boven veiligheid. Wat me daaraan het meeste stoort is dat je dat als shared hosting klant dit meestal niet weet. Iedereen gaat er vanuit dat dit gewoon geregeld is en op de sites van de meeste aanbieders vindt je hierover geen informatie net zo min als op review sites zoals webhosters.nl. Is het dan zo onbelangrijk volgens deze mensen, ik kan daar met mijn hoofd niet bijkomen ... misschien als providers die het WEL goed geregeld hebben daar nu eens prominent de aandacht op zouden vestigen dan zouden mensen die op zoek zijn naar een vhost er wellicht bewust van gaan worden dat het naief is om te veronderstellen dat dit wel goed geregeld zal zijn bij een provider die bijvoorbeeld op een review site goiede reviews krijgt.

    Het andere wat ik opmerkelijk vindt is dat de markt en het Apache team hiervoor nog geen veilige simpel te implementeren oplossing voor heeft gevonden. En dat het PHP team mod_php verzuimd heeft een cuEXEC compatible versie van mod_php te maken. Of is dat om een of andere technische redenen gewoon niet mogelijk??

    Anyway ik weet nu voldoende denk ik om mijn CMS klanten straks goed te informeren over eisen die ze aan hun hostaccount zouden moeten stellen als ze interne hacks willen voorkomen.

    Ik wil daarbij ook nog steeds een lock mechanisme inbouwen dat gebruik van de site verhinderd totdat alle potentieel onveilige instellingen etc zijn gecorrigeerd met de optie voor de eigenaar om e.e.a. te overrulen als hij van mening is dat hij de andere accounts op de server kan vertrouwen.

    Hoe (m.b.t. preventie interne hacks van ander accounts)?

    Ik zit te denk om te testen of een script uitgevoerd kan worden als ik alleen de user rechten toeken (en group en world dus 0). Zou dit afdoende zijn om te concluderen dat een account
    voldoende is afgeschermd voor interne hacks (tenzij de provider (root) niet vertrouwd kan/mag worden)?

    Is een PHP encoder (Zend/ionCube) nog een optie om interne hacks te voorkomen of zijn de betreffende loaders ook makkelijk te compomitteren door andere lokale users?
    Het probleem is wat dat je aanhaalt: performance. Aangezien marges op shared hosting belachelijk laag liggen moet er het meeste uit elke server geperst worden. Door gebruik te maken van suexec+fastcgi kan er minder uit één server gehaald worden.

    suexec+fastcgi is ook niet direct de ideale oplossing, aangezien de files van de website wellicht altijd in o+rw staan, kan de webserver daar plots beginnen dingen wegschrijven aangezien de webserver onder dezelfde owner draait. Leuk voor de zoveelste halfgare php applicatie die gehackt wordt of een lek in de webserver zelf.

    Voor webdesign bedrijven is het zowiezo beter om gewoon een dedicated oplossing in gebruik te nemen, daar de websites laten op te draaien en gewoon een fee ofzoiets aan de klanten vragen om hun website te laten hosten. Zo hoeven ze zelf geen FTP toegang of dergelijke, geen risico op "interne hacks".

  2. #17
    Hoe veilig is shared hosting?
    geregistreerd gebruiker
    6.041 Berichten
    Ingeschreven
    23/10/04

    Locatie
    Amersfoort

    Post Thanks / Like
    Mentioned
    2 Post(s)
    Tagged
    0 Thread(s)
    171 Berichten zijn liked


    Functie: Freelance IT Professional
    URL: localhost
    View randytenhave's profile on LinkedIn

    Citaat Oorspronkelijk geplaatst door christian2 Bekijk Berichten
    Is een PHP encoder (Zend/ionCube) nog een optie om interne hacks te voorkomen of zijn de betreffende loaders ook makkelijk te compomitteren door andere lokale users?
    Ja en nee. De Suhosin plugin beschermd weer zaken die Zend laat liggen bijvoorbeeld.
    MultiMaak - Voor persoonlijke cadeau's en relatiegeschenken!

  3. #18
    Hoe veilig is shared hosting?
    aktieve deelnemer
    2.782 Berichten
    Ingeschreven
    10/05/02

    Locatie
    Noordwest Holland

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: Ja
    KvK nummer: 37093085
    Ondernemingsnummer: nvt

    Het probleem is mijn inziens niet de performance, die is gewoon goed voor een standaard site. Het probleem is de standaard cp's. Veel hosters (no offence) weten van 'boe of bah' als het aankomt op security en de configuratie van software.
    Helaas zijn er (te) veel die uitgaan van een default DA / Cpanel / Plesk installatie waarbij een hoop verbeterd zou kunnen worden. Nieuwe mensen in de hosting scene raad ik dan ook altijd aan om of zelf een cp te ontwikkelen (kost in het begin meer tijd, maar is uiteindelijk veel flexibeler) ofom een expert in te huren die een standaard product netjesdicht kan timmeren.

  4. #19
    Hoe veilig is shared hosting?
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Waarom suExec of FastCGI? Ooit gehoord van mod_ruid?

  5. #20
    Hoe veilig is shared hosting?
    geregistreerd gebruiker
    218 Berichten
    Ingeschreven
    17/10/02

    Locatie
    Bunnik

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 30171529
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Wido Bekijk Berichten
    Waarom suExec of FastCGI? Ooit gehoord van mod_ruid?
    Daarom ;-)

    Op Linux is mod_ruid inderdaad ook een optie, maar daar heb ik persoonlijk geen ervaring mee.

  6. #21
    Hoe veilig is shared hosting?
    3.810 Berichten
    Ingeschreven
    16/05/04

    Locatie
    Middelburg

    Post Thanks / Like
    Mentioned
    4 Post(s)
    Tagged
    0 Thread(s)
    130 Berichten zijn liked


    Registrar SIDN: Ja

    Citaat Oorspronkelijk geplaatst door Hans Bekijk Berichten
    Daarom ;-)

    Op Linux is mod_ruid inderdaad ook een optie, maar daar heb ik persoonlijk geen ervaring mee.
    Ah, inderdaad, niet aan gedacht Ik draai het op ongeveer 50 Ubuntu servers, prima ervaringen mee.

  7. #22
    Hoe veilig is shared hosting?
    geregistreerd gebruiker
    218 Berichten
    Ingeschreven
    17/10/02

    Locatie
    Bunnik

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 30171529
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Wido Bekijk Berichten
    Ah, inderdaad, niet aan gedacht Ik draai het op ongeveer 50 Ubuntu servers, prima ervaringen mee.
    Ik zal het eens testen; had toch in de planning staan om komende maand de prestaties van freebsd versus linux als NFS-client en NFS-backed webserver te vergelijken.

  8. #23
    Hoe veilig is shared hosting?
    Ondernemer
    244 Berichten
    Ingeschreven
    07/03/06

    Locatie
    drenthe

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: CJ
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Ik heb op dit moment een standaard installatie van Ubuntu met daarop apache2, php5 en Mysql. Op dit moment kan ik met fopen iemand anders zijn config.inc.php uitlezen. Dit lijkt mij dus niet de bedoeling.

    Ik ben opzoek naar goed leesvoer voor het beveiligen van mijn webserver. Is bovenstaand probleem op te lossen met mod_ruid en alle bestanden van gebruikers te chmodden naar 600?

    Wido, welke stappen onderneem jij allemaal om je webserver te beveiligen? (mod_ruid, openbase_dir etc.)

  9. #24
    Hoe veilig is shared hosting?
    geregistreerd gebruiker
    3.705 Berichten
    Ingeschreven
    26/11/05

    Locatie
    Duivendrecht

    Post Thanks / Like
    Mentioned
    1 Post(s)
    Tagged
    0 Thread(s)
    27 Berichten zijn liked


    Naam: Gert Jan
    KvK nummer: 34272910

    Kijk ook eens naar mpm-itk, dit zit standaard in apache2 ingebakken en doe hetzelfde als mod_ruid. Per vhost geef je aan onder welke user het moet draaien.

    Bij beiden geldt dat wanneer je wat vergeet het als root draait dus goed opletten.

  10. #25
    Hoe veilig is shared hosting?
    geregistreerd gebruiker
    218 Berichten
    Ingeschreven
    17/10/02

    Locatie
    Bunnik

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 30171529
    Ondernemingsnummer: nvt

    Citaat Oorspronkelijk geplaatst door Costeijn Bekijk Berichten
    Wido, welke stappen onderneem jij allemaal om je webserver te beveiligen? (mod_ruid, openbase_dir etc.)
    openbase_dir is (als de rechten op de verschillende bestanden tenminste met gezond verstand zijn ingesteld, dus 0 voor world ipv bv 5 of 7) niet nodig als je mod_ruid in gebruik hebt. Doordat apache en daarmee php netjes de root-privileges droppen en als gewone gebruiker verdergaan, kan je ook met bv. fopen niet meer in andermans bestanden neuzen.

  11. #26
    Hoe veilig is shared hosting?
    Ondernemer
    244 Berichten
    Ingeschreven
    07/03/06

    Locatie
    drenthe

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Naam: CJ
    Registrar SIDN: nee
    KvK nummer: nvt
    Ondernemingsnummer: nvt

    Ik heb mod_ruid altijd gebruikt. Echter zonder te weten wat het echt deed. Ja ik wist dat het elke vhost onder zijn eigen gebruiker liet draaien maar meer ook niet. Nu ben ik steeds meer lees voer aan het verzamelen over het optimaal beveiligen van je systemen.

  12. #27
    Hoe veilig is shared hosting?
    geregistreerd gebruiker
    112 Berichten
    Ingeschreven
    23/12/05

    Locatie
    Leidschendam

    Post Thanks / Like
    Mentioned
    0 Post(s)
    Tagged
    0 Thread(s)
    0 Berichten zijn liked


    Registrar SIDN: ja
    KvK nummer: 27195798
    Ondernemingsnummer: nvt

    Bij ons draait alles op freebsd en voor elke klant onder zijn eigen gebruiker en groep. zonder gebruik van fastcgi of suexec. en dus met de snelheid van mod_php.
    In een nieuwe situatie zal dit nog een stap verder getrokken worden, zodat apache per account onder een eigen gebruiker draait zonder dat deze schrijfrechten heeft. zodat schrijfrechten binnen je directory structuur gelimiteerd kan worden, ook voor scripts.

  13. #28
    Hoe veilig is shared hosting?
    Geregistreerd Gebruiker
    4.755 Berichten
    Ingeschreven
    23/04/05

    Locatie
    Eindhoven

    Post Thanks / Like
    Mentioned
    15 Post(s)
    Tagged
    0 Thread(s)
    353 Berichten zijn liked


    Naam: Toin Bloo
    Bedrijf: Dommel Hosting
    URL: www.dommelhosting.nl
    ISPConnect: Lid
    KvK nummer: 17177247

    mod_ruid

Pagina 2 van de 2 Eerste 1 2

Labels voor dit Bericht

Webhostingtalk.nl

Contact

  • Rokin 113-115
  • 1012 KP, Amsterdam
  • Nederland
  • Contact
© Copyright 2001-2026 Webhostingtalk.nl.
Web Statistics