INHALT | ZURÜCK | VOR
   Sicherheit

   Hmm, ich mag dieses Thema nicht, aber ich weise lieber mal
   drauf hin, was man beachten sollte.

   1. Die größte Gefahr sind eigentlich CGI-Scripte, da
      diese Scripte theoretisch Zugriff auf das gesammte
      System haben.
      Ich empfehle daher sich genau zu überlegen, wer auf
      die beiden CGI-Verzeichnisse Zugriff haben darf.
      Es wäre nämlich denkbar, daß ein böser Mensch der
      in eines dieser beiden Verzeichnisse hochladen kann,
      dort ein Script hinstellt, das z.B. die Festplatte
      formatiert.

      Nun aber bitte nicht gleich Panik bekommen, denn
      direkt über den Browser läßt sich keine Datei
      hochladen. Das geht nur indem man z.B. einen
      FTP-Server einrichtet und entsprechend konfiguriert
      oder die Dateien in das HTML-Verzeichniss von
      Clarissa-HTTPd kopiert.


   2. So fein das mit der automatischen Index-Erstellung
      ist, hat sie auch ihre Nachteile.
      Hierdurch kann sich der Benutzer nämlich den Inhalt
      jedes Verzeichnisses auflisten lassen, das keine
      Datei index.html enthält.
      Die einfachste Methode, um das eine oder andere
      Verzeichnis gegen neugierige Augen zu schützen,
      ist also einfach eine index.html-Datei rein zu packen.

      Ein automatischer Index läßt sich auch für Verzeichnisse
      aufrufen, in denen index.shtml als Startdatei verwendet
      wird. (Einfach durch Aufruf der Datei index.html in diesem
      Verzeichnis. (Bsp. statt http://localhost/gast/ einfach
      mal http://localhost/gast/index.html aufrufen)

   3. Was nicht geht und direkt vom Browser geblockt wird,
      sind Aufrufe von Dateien die außerhalb des HTML-Verzeichniss
      von Clarissa-HTTPd liegen.
      (z.B. eine URL http://localhost/s:startup-sequence)

   4. Nicht das jemand sagt, aller guten Dinge sind 3! ;-)
      Es ist auch möglich, sich den Quelltext jeder Datei
      anzuschauen, die in dem cgi-shtml Verzeichnisses
      anzuschauen bzw. runterzuladen.
      Dazu muß der User jedoch den kompletten Pfad und
      Dateinamen wissen. (vorrausgesetzt in dem Verzeichnis
      liegt eine index.html-Datei die den automatischen
      index blockiert)
      Den kompletten Pfad und Dateinamen eines Scriptes
      herauszubekommen, das in diesem Verzeichnis liegt
      sollte jedoch schwierig sein, da er ja nicht in der
      Datei, die der User auf seinem Bildschirm zu sehen
      bekommt, zu finden ist.
      Durch den direkten Aufruf der Datei läßt sie sich
      jedoch nur anzeigen und nicht ausführen, solange
      die Datei nicht auf .cgi endet.