INHALT | ZURÜCK | VOR
Sicherheit
Hmm, ich mag dieses Thema nicht, aber ich weise lieber mal
drauf hin, was man beachten sollte.
1. Die größte Gefahr sind eigentlich CGI-Scripte, da
diese Scripte theoretisch Zugriff auf das gesammte
System haben.
Ich empfehle daher sich genau zu überlegen, wer auf
die beiden CGI-Verzeichnisse Zugriff haben darf.
Es wäre nämlich denkbar, daß ein böser Mensch der
in eines dieser beiden Verzeichnisse hochladen kann,
dort ein Script hinstellt, das z.B. die Festplatte
formatiert.
Nun aber bitte nicht gleich Panik bekommen, denn
direkt über den Browser läßt sich keine Datei
hochladen. Das geht nur indem man z.B. einen
FTP-Server einrichtet und entsprechend konfiguriert
oder die Dateien in das HTML-Verzeichniss von
Clarissa-HTTPd kopiert.
2. So fein das mit der automatischen Index-Erstellung
ist, hat sie auch ihre Nachteile.
Hierdurch kann sich der Benutzer nämlich den Inhalt
jedes Verzeichnisses auflisten lassen, das keine
Datei index.html enthält.
Die einfachste Methode, um das eine oder andere
Verzeichnis gegen neugierige Augen zu schützen,
ist also einfach eine index.html-Datei rein zu packen.
Ein automatischer Index läßt sich auch für Verzeichnisse
aufrufen, in denen index.shtml als Startdatei verwendet
wird. (Einfach durch Aufruf der Datei index.html in diesem
Verzeichnis. (Bsp. statt http://localhost/gast/ einfach
mal http://localhost/gast/index.html aufrufen)
3. Was nicht geht und direkt vom Browser geblockt wird,
sind Aufrufe von Dateien die außerhalb des HTML-Verzeichniss
von Clarissa-HTTPd liegen.
(z.B. eine URL http://localhost/s:startup-sequence)
4. Nicht das jemand sagt, aller guten Dinge sind 3! ;-)
Es ist auch möglich, sich den Quelltext jeder Datei
anzuschauen, die in dem cgi-shtml Verzeichnisses
anzuschauen bzw. runterzuladen.
Dazu muß der User jedoch den kompletten Pfad und
Dateinamen wissen. (vorrausgesetzt in dem Verzeichnis
liegt eine index.html-Datei die den automatischen
index blockiert)
Den kompletten Pfad und Dateinamen eines Scriptes
herauszubekommen, das in diesem Verzeichnis liegt
sollte jedoch schwierig sein, da er ja nicht in der
Datei, die der User auf seinem Bildschirm zu sehen
bekommt, zu finden ist.
Durch den direkten Aufruf der Datei läßt sie sich
jedoch nur anzeigen und nicht ausführen, solange
die Datei nicht auf .cgi endet.