私は最近、小規模な Web サイトのサブドメインを開いて、信頼できるユーザーがローカル ディスクからファイルをバックアップとしてアップロードおよび保存できるようにする任務を負っています。通常、この新しいサブドメインは、主に静的な Office タイプのドキュメント (Microsoft/OpenOffice ドキュメント、PDF、プレーン テキスト ファイルなど) を格納するために使用されます。
ナイーブなユーザーが致命的な可能性のあるファイル (たとえば厄介な PHP スクリプトなど) をうっかりアップロードしてしまう可能性がないようにしたいと考えています。理想的には、PHP と、セキュリティ上のリスクとなる可能性のあるその他のもの (CGI プロセス、サーバーサイド インクルードなど) を閉じたいと考えています。
スタック オーバーフローコミュニティが次の質問に答えるのに役立つかどうか疑問に思っていました:動的/実行可能コードを処理するすべてのファイル タイプ/プロセスをシャットダウンする最善の方法は何ですか。基本的な静的ファイル サーバー?
さまざまなキーワード/フレーズを使用して Google を調べましたが、共有サーバーのレベルの権限を持つ誰かから実行できるサブドメインを「安全」にするための適切なリファレンスが見つからないようです。
Web サイトは、典型的な LAMP アーキテクチャの Apache 2.2 で実行され、サードパーティの共有サーバーでホストされています。
私は以下にアクセスできます:
.htaccess
(一般的な権限/制限のあるディレクトリ レベル)php.ini
および.user.ini
(一般的な権限/制限のあるディレクトリ レベル)- いくつかのかなり寛大なオプションと機能を備えたコントロールパネルソフトウェア ( cPanel X )
- 優れた技術サポート サービスを備えたかなり柔軟な Web ホスト
アクセスできません:
- root アクセス (もちろん!)
httpd.conf
php.ini
(アプリケーションサーバーレベル)mysql.cnf
私には、ファイル サーバーに投資したり、サード パーティのサービスに外部委託したりするだけのリソースがないことを覚えておいてください。また、このサーバーは CDN の意味で使用される予定はないため、パフォーマンスは実際には問題になりません。
(また、JavaScript/VBScript などのクライアント側スクリプトについて何ができるかわかりませんが、提案は大歓迎です。)
前もって感謝します!