Zaszyfrowane hasła dla lepszego bezpieczeństwa na serwerze


1

Używam wordpress i innych CMS-ów, a wszystkie one mają hasła tekstowe w swoich plikach konfiguracyjnych np. W wp-config.php

Zastanawiam się, czy to normalny sposób, w jaki administrator chroniłby bezpieczeństwo?

Zdaję sobie sprawę, że możliwe jest przeniesienie wp-config poza główny katalog WWW, ale mimo to, jeśli sam serwer jest zagrożony, możliwe jest znalezienie pliku wp-config i hasła w środku, wtedy system jest skompromitowany.

Czy istnieje sposób na zaszyfrowanie wszystkich haseł w systemie, aby w plikach konfiguracyjnych aplikacji internetowych wykorzystano zaszyfrowane hasło, a nie tylko zwykły tekst? Czy istnieje rozsądny sposób na trzymanie haseł zwykłego tekstu poza serwerem?

PS Używam Linux Ubuntu serwerów Linux VPS

Pozdrawiam Ke


2
Jedynym sposobem, aby ktoś to przeczytał (poza serią nieoczekiwanych awarii uniemożliwiających serwerowi parsowanie pliku .php, a więc po prostu wyświetlenie go jako zwykłego tekstu), jest posiadanie twoich danych FTP. Jeśli mają twoje dane ftp, masz o wiele większe problemy.
Phoshi,

Normalny sposób, w jaki administrator Wordpress lub bardziej ogólny administrator chroniłby bezpieczeństwo? Zasadniczo szyfrujesz hasła, ale nie wszystkie aplikacje to obsługują.
David Thornley,

Odpowiedzi:


2

Nigdy nie widziałem ani nie słyszałem o szyfrowaniu hasła wp-config.php.

Myślę, że powinieneś rzucić okiem na ten przewodnik Zabezpieczanie wp-config.php . Zamiast szyfrować hasło z WP-Config , możesz zabezpieczyć profil na inne sposoby, jednak prawie niemożliwe jest przeglądanie plików php ze zdalnego, powinieneś mieć dostęp do ftp, aby to zrobić.


1

Czy istnieje sposób na zaszyfrowanie wszystkich haseł w systemie, aby w plikach konfiguracyjnych aplikacji internetowych wykorzystano zaszyfrowane hasło, a nie tylko zwykły tekst?

Może. Ale jaki jest tego sens? Aplikacja internetowa potrzebuje sposobu na jej odszyfrowanie - a jeśli to zrobi, nic nie powstrzyma $ RANDOM_CRACKER przed zrobieniem tego samego.

... jak powiedział Phoshi w komentarzu, jeśli $ RANDOM_CRACKER uzyska dostęp do pliku konfiguracyjnego, i tak masz większe problemy.

Korzystając z naszej strony potwierdzasz, że przeczytałeś(-aś) i rozumiesz nasze zasady używania plików cookie i zasady ochrony prywatności.
Licensed under cc by-sa 3.0 with attribution required.