<?xml version="1.0" encoding="UTF-8"?>

<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" >

  <channel>
    <title><![CDATA[Комментарии к публикации «И снова о… LAMP и базово защищённый мини-хостинг своими руками»]]></title>
    <link>https://habr.com/ru/articles/166375/</link>
    <description><![CDATA[Комментарии к публикации «И снова о… LAMP и базово защищённый мини-хостинг своими руками»]]></description>
    <language>ru</language>
    <managingEditor>editor@habr.com</managingEditor>
    <generator>habr.com</generator>
    <pubDate>Fri, 24 Apr 2026 17:55:33 GMT</pubDate>
    
    
      <image>
        <link>https://habr.com/ru/</link>
        <url>https://habrastorage.org/webt/ym/el/wk/ymelwk3zy1gawz4nkejl_-ammtc.png</url>
        <title>Хабр</title>
      </image>
    

    
      

      
        
  
    <item>
      <title>10.02.2013 13:59:34 ekungurov</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5851193</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5851193</link>
      <description><![CDATA[<blockquote>Меня всегда интересовал вопрос — а нет ли где-нибудь на официальных ресурсах полного списка с описанием всех PHP функций, которые так или иначе могут дать доступ скрипту к компонентам и файлам системы.</blockquote>Нет такого списка. Искал я как-то список функций, которые могут выполнить внешнюю программу, так даже и этого не нашлось. Есть вот <a href="http://www.php.net/manual/ru/ref.exec.php">такой</a> перечень, и он не полный — там не хватает, как минимум, popen и pcntl_exec. А в твоем списке отсутствует самый обычный exec.]]></description>
      <pubDate>Sun, 10 Feb 2013 13:59:34 GMT</pubDate>
      <dc:creator><![CDATA[ekungurov]]></dc:creator>
    </item>
  

  
    <item>
      <title>10.02.2013 13:33:04 ekungurov</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5851131</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5851131</link>
      <description><![CDATA[Апач в любом случае запускается с привилегиями root, и потом их дропает. Без root невозможно забиндить привилегированный 80-й порт.]]></description>
      <pubDate>Sun, 10 Feb 2013 13:33:04 GMT</pubDate>
      <dc:creator><![CDATA[ekungurov]]></dc:creator>
    </item>
  

  
    <item>
      <title>10.02.2013 13:31:41 ekungurov</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5851129</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5851129</link>
      <description><![CDATA[<blockquote>С itk меня всегда интересовал один вопрос: если запускать php от имени пользвоателя, которому принадлежит сайт, то php будет иметь права на запись во все файлы сайта. Что хреновенько.</blockquote>С точки зрения модели безопасности — всё нормально. Да, сайт пользователя могут поломать, зато другие пользователи гарантированно не пострадают. Кстати говоря, битовую маску доступа можно и через ftp/sftp менять. Только вряд ли кто-нибудь из пользователей «шареда» будет заморачиваться.<br/>
<br/>
<blockquote>Получается, что для каждого сайта нужно создавать два пользователя</blockquote>Можно и одним пользователем обойтись. Сконфигурять mpm_itk для сайта так:<br/>
<code>AssignUserId www-data usergroup</code><br/>
При этом EUID www-data доступа к файлам пользователя не дает вообще никакого. Поэтому можно разрешать/запрещать доступ исключительно правами группы. Только 99% пользователей этим заниматься не будет, даже если подробную инструкцию написать.]]></description>
      <pubDate>Sun, 10 Feb 2013 13:31:41 GMT</pubDate>
      <dc:creator><![CDATA[ekungurov]]></dc:creator>
    </item>
  

  
    <item>
      <title>27.01.2013 02:19:43 skobkin</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5779885</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5779885</link>
      <description><![CDATA[Забавно. Сначала не работала заливка по sftp. С шеллом /bin/false sftp не мог авторизоваться. Если оставить /bin/bash — авторизация проходит и можно заливать файлы. Но и войти через ssh нельзя, судя по всему, т.к. в конфиге sshd стоит «ForceCommand internal-sftp» для группы.<br/>
Интересно, почему в посте именно /bin/false, с которым sftp не работает?]]></description>
      <pubDate>Sun, 27 Jan 2013 02:19:43 GMT</pubDate>
      <dc:creator><![CDATA[skobkin]]></dc:creator>
    </item>
  

  
    <item>
      <title>25.01.2013 03:10:48 VolCh</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5770561</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5770561</link>
      <description><![CDATA[Если тонкими настройками пренебрегать, то защищает штатным образом установленные файлы, включая файлы сервера (апача).]]></description>
      <pubDate>Fri, 25 Jan 2013 03:10:48 GMT</pubDate>
      <dc:creator><![CDATA[VolCh]]></dc:creator>
    </item>
  

  
    <item>
      <title>25.01.2013 01:19:46 Twost</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5770469</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5770469</link>
      <description><![CDATA[Спасибо, капитан)<br/>
Я даже смайлик поставил в конце предыдущего сообщения.]]></description>
      <pubDate>Fri, 25 Jan 2013 01:19:46 GMT</pubDate>
      <dc:creator><![CDATA[Twost]]></dc:creator>
    </item>
  

  
    <item>
      <title>24.01.2013 21:51:18 Serator</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5770239</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5770239</link>
      <description><![CDATA[disable_functions отключает функции, а eval не функция, а языковая конструкция. Матчасть-то нужно было подучить ;).]]></description>
      <pubDate>Thu, 24 Jan 2013 21:51:18 GMT</pubDate>
      <dc:creator><![CDATA[Serator]]></dc:creator>
    </item>
  

  
    <item>
      <title>24.01.2013 16:37:34 tamaki</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5768841</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5768841</link>
      <description><![CDATA[Безопасность LAMP-стека? Расскажите нам про SELinux и AppArmor.]]></description>
      <pubDate>Thu, 24 Jan 2013 16:37:34 GMT</pubDate>
      <dc:creator><![CDATA[tamaki]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 23:27:37 erdees</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5764907</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5764907</link>
      <description><![CDATA[Про ACL, кстати, никто и ничего так и не припомнил =)]]></description>
      <pubDate>Wed, 23 Jan 2013 23:27:37 GMT</pubDate>
      <dc:creator><![CDATA[erdees]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 23:03:33 Malamut</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5764877</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5764877</link>
      <description><![CDATA[Упс, ответил ниже.]]></description>
      <pubDate>Wed, 23 Jan 2013 23:03:33 GMT</pubDate>
      <dc:creator><![CDATA[Malamut]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 23:03:30 Djamah</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5764875</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5764875</link>
      <description><![CDATA[Ну я пытался в dirname/sites<br/>
Все, понял, спасибо огромное.]]></description>
      <pubDate>Wed, 23 Jan 2013 23:03:30 GMT</pubDate>
      <dc:creator><![CDATA[Djamah]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 23:02:18 Malamut</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5764873</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5764873</link>
      <description><![CDATA[И, если задумать, есть ещё один вопрос: а вам не страшно запускать апач с полными root привилегиями, которые необходимы для работы itk? Что-то я начинаю сомневаться, что давая полного рута веб-серверу вы делаете его безопасней. Обход open_basedir и disable_functions не так страшен, как рут, разве нет? Вроде как itk не рекомендуют ставить на продакшен как раз потому, что он потенциально небезопасен. Хотя я хз, никогда плотно с itk не работал и в вопросе досконально не разбирался.]]></description>
      <pubDate>Wed, 23 Jan 2013 23:02:18 GMT</pubDate>
      <dc:creator><![CDATA[Malamut]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 22:57:56 Malamut</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5764865</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5764865</link>
      <description><![CDATA[так а в dirname вы никогда ничего и не создадите) Там надо создавать ещё один каталог, на который уже выставлять желаемые права.]]></description>
      <pubDate>Wed, 23 Jan 2013 22:57:56 GMT</pubDate>
      <dc:creator><![CDATA[Malamut]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 22:49:04 Djamah</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5764855</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5764855</link>
      <description><![CDATA[ставлю права 755 – пускает, но при попытке что-нибудь создать – Insufficient access privileges for item]]></description>
      <pubDate>Wed, 23 Jan 2013 22:49:04 GMT</pubDate>
      <dc:creator><![CDATA[Djamah]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 22:41:34 Malamut</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5764833</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5764833</link>
      <description><![CDATA[С itk меня всегда интересовал один вопрос: если запускать php от имени пользвоателя, которому принадлежит сайт, то php будет иметь права на запись во все файлы сайта. Что хреновенько. Если запускать от имени www-data, но с группой пользователя — тогда непонятно, зачем использовать itk. Получается, что для каждого сайта нужно создавать <b>два</b> пользователя — один для входа по (S)FTP, другой для апача, ну и одну группу. Я так и делал, когда использвоал itk. Но может я чего-то не догоняю?]]></description>
      <pubDate>Wed, 23 Jan 2013 22:41:34 GMT</pubDate>
      <dc:creator><![CDATA[Malamut]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 22:38:00 Malamut</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5764823</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5764823</link>
      <description><![CDATA[dir_name должна принадлежать root:root и иметь права, скажем, 0755.]]></description>
      <pubDate>Wed, 23 Jan 2013 22:38:00 GMT</pubDate>
      <dc:creator><![CDATA[Malamut]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 22:37:08 Djamah</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5764821</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5764821</link>
      <description><![CDATA[Заранее прошу прощения за глупый вопрос. Я вот все это сделал, правда на убунте, а у меня – Write failed: Broken pipe, для этого юзера. Вот что в логах:<br/>
 fatal: bad ownership or modes for chroot directory component &quot;/var/www/dir_name/&quot;<br/>
Что я сделал не так? Буду очень благодарен.]]></description>
      <pubDate>Wed, 23 Jan 2013 22:37:08 GMT</pubDate>
      <dc:creator><![CDATA[Djamah]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 21:59:48 negodnik</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5764739</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5764739</link>
      <description><![CDATA[&gt;&gt; Для всех пользователей SFTP основной группой будет установлена www-data (дефолтная группа Apache2 в deb-based). Кроме этого, все создаваемые как пользователем по SFTP, так и Apache, файлы по умолчанию будут иметь права 0660, а каталоги — 0770. Поскольку у Apache и SFTP пользователя одна и та же группа, то по-умолчанию в любой новый файл или каталог сможет писать как пользователь, так и веб-сервер, вне зависимости от того, кто его создал. Что обычно и требуется.<br/>
<br/>
Вот это странно, на мой взгляд.]]></description>
      <pubDate>Wed, 23 Jan 2013 21:59:48 GMT</pubDate>
      <dc:creator><![CDATA[negodnik]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 21:39:09 Malamut</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5764683</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5764683</link>
      <description><![CDATA[Ставить не apache2, а apache2-mpm-itk. См. гугель, как с этим дальше работать.]]></description>
      <pubDate>Wed, 23 Jan 2013 21:39:09 GMT</pubDate>
      <dc:creator><![CDATA[Malamut]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 20:14:41 saintfr3ak</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5764441</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5764441</link>
      <description><![CDATA[Может весьма нубский вопрос, но на CentOS есть некий защитный механизм SELinux. Мне все лень его изучить и во время настройки веб-сервера было много с ним проблем, по этому пришлось отключить.<br/>
<br/>
Вот мне собственно интересно, он влияет на защищенность самого веб-сервера или только оси?<br/>
<br/>
Кстати, большое спасибо за статью и отдельное спасибо за комментарии в коде, очень познавательно. ]]></description>
      <pubDate>Wed, 23 Jan 2013 20:14:41 GMT</pubDate>
      <dc:creator><![CDATA[saintfr3ak]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 17:46:09 radist2s</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5763811</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5763811</link>
      <description><![CDATA[Поскольку мне как раз это будет нужно, может быть вы поделитесь как это делать?]]></description>
      <pubDate>Wed, 23 Jan 2013 17:46:09 GMT</pubDate>
      <dc:creator><![CDATA[radist2s]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 17:11:44 VolCh</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5763673</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5763673</link>
      <description><![CDATA[Не в тему, по-моему… Разница лишь в том как конфигурацию описывать «декларативно» или «императивно». Содержание конфигов и набор пакетов всё равно нужно будет формировать.]]></description>
      <pubDate>Wed, 23 Jan 2013 17:11:44 GMT</pubDate>
      <dc:creator><![CDATA[VolCh]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 17:04:44 Eklykti</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5763645</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5763645</link>
      <description><![CDATA[&gt; стандартном LAMP безо всяких FastCGI и ITK<br/>
<br/>
$ aptitude show apache2-mpm-itk/stable<br/>
Пакет: apache2-mpm-itk <br/>
Новый: да<br/>
Состояние: не установлен<br/>
Версия: 2.2.16-6+squeeze10<br/>
Приоритет: дополнительный<br/>
Раздел: net<br/>
… blablabla<br/>
<br/>
В каком месте он нестандартный? Ах да, надо же при установке всего этого дела написать на целых 16 символов больше! Выпилить немедленно!]]></description>
      <pubDate>Wed, 23 Jan 2013 17:04:44 GMT</pubDate>
      <dc:creator><![CDATA[Eklykti]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 17:00:48 Eklykti</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5763629</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5763629</link>
      <description><![CDATA[&gt; Nginx + php5-fpm<br/>
<br/>
Да хотя бы и апач с mpm_itk]]></description>
      <pubDate>Wed, 23 Jan 2013 17:00:48 GMT</pubDate>
      <dc:creator><![CDATA[Eklykti]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 13:46:20 Twost</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5762607</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5762607</link>
      <description><![CDATA[эм… «зачем делать нормальное разграничение».<br/>
Может быть для безопасности, о которой Вы пытались рассказать?]]></description>
      <pubDate>Wed, 23 Jan 2013 13:46:20 GMT</pubDate>
      <dc:creator><![CDATA[Twost]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 13:37:07 dmchmk</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5762553</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5762553</link>
      <description><![CDATA[Что значит «не предназначенной для разграничения прав»? Это как? Там запрещено выставлять нормальных владельцев для разграничения доступа?<br/>
<br/>
единственная особенность /tmp — это то, что он после перезагрузки сервера очищается. И там не принято давать возможность не исполнение, т.к. директория доступна всем подряд на запись.<br/>
<br/>
Но это никак не значит, что там нельзя нормально разграничить права на файлы.<br/>
<br/>
В общем, ваша фраза «мягко говоря некомпетентность тех, кто их тиражирует в интернете.» вызывает всё большую и большую улыбку.]]></description>
      <pubDate>Wed, 23 Jan 2013 13:37:07 GMT</pubDate>
      <dc:creator><![CDATA[dmchmk]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 13:28:29 Malamut</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5762495</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5762495</link>
      <description><![CDATA[А зачем делать нормальное разграничение прав внутри директории, не предназначенной для разграничения прав? Не проще ли использовать всё же отдельные каталоги?]]></description>
      <pubDate>Wed, 23 Jan 2013 13:28:29 GMT</pubDate>
      <dc:creator><![CDATA[Malamut]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 12:44:22 dmchmk</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5762249</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5762249</link>
      <description><![CDATA[&gt;&gt; повесьте на сервере два демона SSH — один для пользователей хостинга, другой для админов.<br/>
<br/>
Может тогда уж для каждого пользователя отдельный SSH-демон заводить?:) Что уж капитальная секурность?:)]]></description>
      <pubDate>Wed, 23 Jan 2013 12:44:22 GMT</pubDate>
      <dc:creator><![CDATA[dmchmk]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 12:43:33 dmchmk</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5762243</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5762243</link>
      <description><![CDATA[Делаем нормальное разграничение правд для пользователей и всё нормально тут будет.]]></description>
      <pubDate>Wed, 23 Jan 2013 12:43:33 GMT</pubDate>
      <dc:creator><![CDATA[dmchmk]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 11:58:47 Xergin</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5761927</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5761927</link>
      <description><![CDATA[В эпоху chef и puppet мусолить тему о том, как тысячным способом поднять самый популярный в мире стек веб-технологий, как-то не комильфо)]]></description>
      <pubDate>Wed, 23 Jan 2013 11:58:47 GMT</pubDate>
      <dc:creator><![CDATA[Xergin]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 11:25:38 unwrecker</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5761723</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5761723</link>
      <description><![CDATA[Apparmor использую. По крайней мере он прикрывает и дыры в самом PHP.]]></description>
      <pubDate>Wed, 23 Jan 2013 11:25:38 GMT</pubDate>
      <dc:creator><![CDATA[unwrecker]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 10:10:45 Malamut</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5761153</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5761153</link>
      <description><![CDATA[Да не, нет никаких проблем — прописываем /tmp в open_basedir и всё. Правда в этом лсучае все сайты получат доступ к сессиям соседей — но проблем работоспособности, по крайней мере, не будет.]]></description>
      <pubDate>Wed, 23 Jan 2013 10:10:45 GMT</pubDate>
      <dc:creator><![CDATA[Malamut]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 10:05:08 VolCh</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5761091</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5761091</link>
      <description><![CDATA[Помнится возникали какие-то проблемы с /tmp при использовании open_basediir]]></description>
      <pubDate>Wed, 23 Jan 2013 10:05:08 GMT</pubDate>
      <dc:creator><![CDATA[VolCh]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 09:35:49 ivlis</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5760885</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5760885</link>
      <description><![CDATA[Ну а апача то зачем? Я бы ещё понял, если какой-то mod_secirity использовался. Сейчас мейнстрим nginx с php-fpm на каждого юзверя свой процесс. Ну и всякие xcache в придачу.]]></description>
      <pubDate>Wed, 23 Jan 2013 09:35:49 GMT</pubDate>
      <dc:creator><![CDATA[ivlis]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 09:32:55 Malamut</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5760871</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5760871</link>
      <description><![CDATA[В районе /tmp — это очень странно. Если уж не в корне temp, то на уровень выше, но я всегда считал, что запихивать темп в системную помойку — это как раз нехорошо, не?]]></description>
      <pubDate>Wed, 23 Jan 2013 09:32:55 GMT</pubDate>
      <dc:creator><![CDATA[Malamut]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 09:28:16 dmchmk</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5760843</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5760843</link>
      <description><![CDATA[Кто где говорил, что SFTP — это небезопасно? Просто довольно странная. Обычно для загрузки файлов пользователям хватает и обычного нешифрованного канала. Единственное интересное решение — ключи. Да, чтоб пароли не забывались. Но вы мне хоть одного среднего пользователя шареда покажите, который сможет сделать себе ключ и будет знать, как им пользоваться?<br/>
<br/>
Плюс, SFTP поддерживают не все клиенты. В общем, я не говорю, что так менее безопасно. Как я выше уже написал — это просто экстравагантное решение.<br/>
<br/>
&gt;&gt; temp перемещён не бессмысленно, а туда, где он уже есть у многих движков.<br/>
а у многих движков нет. Уж лучше какой-то стандартизации придерживаться и держать такие вещи в районе /tmp. А не городить очередной велосипед, за который админы, которым впоследствии, возможно, придётся это админить, будут костерить создателя по самое не балуйся.]]></description>
      <pubDate>Wed, 23 Jan 2013 09:28:16 GMT</pubDate>
      <dc:creator><![CDATA[dmchmk]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 09:12:14 Malamut</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5760697</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5760697</link>
      <description><![CDATA[Хм, то есть FTP — это безопасность, а SFTP — уже нет. Интересная точка зрения. SFTP в любом случае безопасней FTP, а если вам так уж надо безопасности, что стандартных методов её обеспечения для SSH недостаточно, повесьте на сервере два демона SSH — один для пользователей хостинга, другой для админов. Ничего более безопасного я даже представить себе не могу. Пока что не слышал о фатальных уязвимостях в internal SFTP по ключу, позволяющих пользвоателю без ключа подключиться и получить какой-нибудь доступ к серверу. Хотя всё может быть…<br/>
<br/>
temp перемещён не бессмысленно, а туда, где он уже есть у многих движков. Опять же — ничего суперкритичного в этом нет, спрятав temp вне корня сайта вы не закроете к нему доступ злоумышленников в случае взлома.]]></description>
      <pubDate>Wed, 23 Jan 2013 09:12:14 GMT</pubDate>
      <dc:creator><![CDATA[Malamut]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 09:03:27 dmchmk</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5760637</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5760637</link>
      <description><![CDATA[&gt;&gt; &gt;&gt; Если уж начали говорить о минимальной безопасности — где FastCGI или ITK? Где нормальное разграничение пользователей?<br/>
<br/>
Где безопасность то? SFTP — это не безопасность. Это просто довольно экстравагантное решение в стандартной ситуации. SSH вообще на шареде давать нельзя.<br/>
<br/>
Как к безопасности относится бессмысленно перемещённый темп, тоже не вполне понимаю. А всё остальное, в общем, «по канонам».]]></description>
      <pubDate>Wed, 23 Jan 2013 09:03:27 GMT</pubDate>
      <dc:creator><![CDATA[dmchmk]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 08:59:36 Malamut</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5760613</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5760613</link>
      <description><![CDATA[См. мой ответ выше.]]></description>
      <pubDate>Wed, 23 Jan 2013 08:59:36 GMT</pubDate>
      <dc:creator><![CDATA[Malamut]]></dc:creator>
    </item>
  

  
    <item>
      <title>23.01.2013 08:59:21 Malamut</title>
      <guid isPermaLink="true">https://habr.com/ru/articles/166375/#comment_5760611</guid>
      <link>https://habr.com/ru/articles/166375/#comment_5760611</link>
      <description><![CDATA[Вот так вот, по приведённой вами статье, все и ставят. А потом удивляются. Да, таких статей очень много, равно как и очень много взломанных сайтов. Посмотрите на голосование в конце статьи — думаю, всё поймёте.]]></description>
      <pubDate>Wed, 23 Jan 2013 08:59:21 GMT</pubDate>
      <dc:creator><![CDATA[Malamut]]></dc:creator>
    </item>
  

      

      

    
  </channel>
</rss>
