美文网首页
文件访问权限 - 个人小结

文件访问权限 - 个人小结

作者: ankerjian | 来源:发表于2017-01-14 23:24 被阅读130次

由于之前年少无知,在代码正式运行的环境中,犯过很多的严重错误。所庆幸的是,这些严重的错误并没有给之前服务的公司带来严重的后果,但是依然细思极恐。

接下来,下面列举一下,一些比较容易忽视的错误。

/.git 和 /.svn 文件夹访问权限

在之前一个外包公司工作的时候,因为接触到的项目很多,所以代码管理选择了用 git.开源中国 的私库对代码进行管理。

用 git 进行代码部署真的很方便:

一来,历史修改全部都有记录。

二来,在代码运行环境上执行 git pull origin master 一条命令,就能更新最新代码到运行环境,并且是一次性切换,没有中间过渡。

在 git 带来便利的同时,其实也带来了隐患:

未禁止 .git 目录访问

git 把所有相关信息存储到 /.git 目录下的文件当中。那么如果说,服务器没有处理对这个目录的访问权限的话,很可能黑帽会对整一份代码进行复制,可能会造成以下下严重后果:

1.数据库账号密码泄露,导致数据库泄露

2.关键秘钥文件提交记录泄露(例如支付秘钥)

3.代码bug嗅探,导致系统入侵。

4.可执行文件等(.sh,.exe)

那么我们其实可以简单的通过设置服务器程序,apache 或者 nginx 对 .git 文件夹的 访问权限来解决这个问题。

这里以 apache 为例,修改httpd.conf

禁止一切来源访问 .git

添加后,重启 apache httpd 服务 service httpd restart

得到效果:

服务器禁止 .git 目录的访问

.svn也是同样的道理。

触类旁通:

在下面也举一些常用需要禁止用户访问的文件类型:

1. sql 文件,因为有些系统喜欢把 sql 备份文件存储在运行的文件夹下。

2. log 日志文件,黑帽可以通过相关的log去分析系统能够接受的攻击类型。

3. 支付相关的秘钥文件,这个不用多说了。

总结

跟系统安全,私密性相关的文件或者文件夹访问权限,都需要多多注意一下,禁止访问权限,免得铸成大错。

相关文章

  • 文件访问权限 - 个人小结

    由于之前年少无知,在代码正式运行的环境中,犯过很多的严重错误。所庆幸的是,这些严重的错误并没有给之前服务的公司带来...

  • Permission denied

    拒绝访问查看权限用户的权限 访问文件所需的权限

  • 20170724 文件权限

    概要 linux文件权限linux文件特殊权限ACL 访问控制列表 一、linux文件权限 (一)linux文件属...

  • Linux中文件/目录的特殊权限

    每一个文件和目录都有自己的访问权限,访问权限确定后,用户能否访问文件或者目录。最为熟知的一个文件或目录拥有三种权限...

  • 基本命令

    4.2.3 改变访问权限命令 文件或目录的访问权限分为:读\写\可执行.以文件为例,只读权限表示只允许读它的内容,...

  • 29.Linux文件权限管理

    文件的基本权限 权限的作用通过对文件设定权限可以达到以下三种访问限制权限:只允许用户自己访问;允许一个预先指定的用...

  • Linux文件权限

    Linux系统中的文件和目录通过使用访问许可权限,来确定谁能通过何种方式进行访问与操作。文件或目录的访问权限分为只...

  • Linux 文件权限命令

    一、Linux权限介绍 在linux中的每一个文件或目录都包含有访问权限,这些访问权限决定了谁能访问和如何访问这些...

  • Linux文件权限与命令

    一、Linux权限介绍 在linux中的每一个文件或目录都包含有访问权限,这些访问权限决定了谁能访问和如何访问这些...

  • Linux的文件访问权限及修改权限命令chmod

    Linux的文件访问权限可以使用ls -l进行查看,如下图这样操作就可以了。 一、访问权限 访问权限分为读(rea...

网友评论

      本文标题:文件访问权限 - 个人小结

      本文链接:https://www.haomeiwen.com/subject/rbhybttx.html