سلام
من میدونم امنیت مامبو خیلی بالاست . اما چطوری میشه این امنیت رو بالاتر برد .پیشنهادهای شما چیست ؟
سکوتی
نمایش نسخه قابل چاپ
سلام
من میدونم امنیت مامبو خیلی بالاست . اما چطوری میشه این امنیت رو بالاتر برد .پیشنهادهای شما چیست ؟
سکوتی
جناب سکوتی سلام ...
حق با شماست . مامبو یکی از امن ترین CMS های موجود هست . اما میشه با تنظیماتی که اعمال میشه امنیت اون رو دوچندان کرد .
- RegisterGlobal باید Off باشه ( البته این مشکل در مامبو 4.5.3 حل شده اما باز برای امنیت کامپوننت هایی که مورد استفاده قرار میدین اگر OFF باشه دیگه خیالتون راحته )
- پرمیشن فولدر ها پیشنهاد میشه 755 و فایلها 644 باشه
- از کامپوننت های Stable استفاده کنید .
- کامپوننت ، ماژول و مامبوت ها را از سایت های معتبر دانلود کنید .
- حتما در انتخاب سرورتون دقت کنید ( مشخصات سرور خوب رو در قسمت سوالهای عمومی ذکر کردیم )
- از هر جایی وارد قسمت مدیریت مامبو و یا Cpanel نشید ( مخصوصا کافی نت ها )
و ...
یا علی
با اجازه محسن جان :-[
میتونید برای امنیت بیشتر روی فولدر administrator پسورد بزارید.
در حد امکان از پسوردهای ایمن استفاده کنید. (مخلوط عدد و حرف و بدون کلمات با معنی مثلا میتوانید یک سری کاراکتر اتفاقی تایپ کنید و بعد به عنوان پسورد استفاده کنید)
سلام
البته سیامک و محسن خان نکات را کامل اشاره کردند
اما اگه تو مامبویی که نصب کردید مطالب پیشفرضش را می دیدید یک مطلب در همین مورد وجود دارد
ترجمه متن پیش فرض مامبو
یا علی/خداحافظنقل قول:
جواب دادن به اين سوال كمي پيچيده است.پيچيده براي اينكه امنيت تنها به يك عامل وابسته نیست بلكه به مجموعه اي از عوامل مانند كلمه عبور هاست شما , سرور سايت شما , ساير نرم افزارهايي كه روي سرور در حال اجرا مي باشند , كاربران وب سايت شما ، تنظیمات PHP.INI و ....
با اين حال مي توان گفت مامبو از امنيت نسبي برخوردار مي باشد كه تا اين لحظه در شرايط صحيح و استاندارد به هسته مامبو نفوذ نشده است ولي شما مي توانيد با رعايت برخي مسائل ، امنيت مامبو و وب سايت خود را به حداكثر برسانيد.
برخي از مواردي كه بايد رعايت شود عبارتند از :
سطح دسترسي به فایلها و پوشه هاي سايت را هرگز ۷۷۷ قرار ندهيد خصوصاْ سطح دسترسي به فايل configuration.php را ۶۴۴ قرار دهيد.
سطح دسترسی فایلها را ۶۴۴ و پوشه ها را ۷۵۵ قرار دهید . ( آموزش مربوط به تغییر سطح دسترسی در سایت Mambolearn موجود است )
پوشه نصب مامبو را بعد از نصب بطور كامل حذف نماييد از تغيير نام آن و نگه داشتن در هاستينگ خود جداْ خودداري نماييد.
براي دسترسي به پوشه مديريت و ورود به مديريت از مركز كنترل هاستينگ خود كلمه عبور تعيين كنيد.
كلمه عبور مديران سايت را كمتر از ۸ كاراكتر انتخاب نكنيد . همچنین كلمه عبوري انتخاب نماييد كه ترکیبی از حروف و اعداد باشد.
در صورت ارائه پچ هاي تكميلي كه از طرف مامبو فارسي ارائه مي شود آنها را به طور كامل اعمال نماييد.
اگر با مشكلي برخورد نموديد مي توانيد در انجمن تخصصی مامبو مطرح نماييد .
البته نمیدونم متن بالا چه زمانی نوشته شده ولی تو سالهای اخیر بعد از ناک, مامبو جز معدود محصولاتی معروفی بود که وب سایت سازندش به خاطر باگ محصولش هک شد. به هر حال همونطور که گفته شد امنیت نسبیه و البته مامبو جزء بهترین و امن ترین CMS هاست. شک نکنید.
این نکته لازم به ذکر هست که علیرضا (trueend5 ) مدیر سایت امنیتی Irannetjob ( پرشین هکرز سابق ) و kapda هستند .
یا علی
با اجازت آقا محسن یه کم اصلاحش کنم.
مدیر ایران نت جاب و عضو کپدا (پرشین هکرز سابق)
سلام
اين گزينه اصلا كارش چيه كه بايد آف باشهنقل قول:
RegisterGlobal باید Off باشه ( البته این مشکل در مامبو 4.5.3 حل شده اما باز برای امنیت کامپوننت هایی که مورد استفاده قرار میدین اگر OFF باشه دیگه خیالتون راحته )
وقتي ميخوايم اين كارو كنيم گزينه Apply to existing files هم بايد تيك بخوره؟نقل قول:
سطح دسترسی فایلها را ۶۴۴ و پوشه ها را ۷۵۵ قرار دهید .
اين يعني چه ؟نقل قول:
از کامپوننت های Stable استفاده کنید .
آماتوري هم بد درديه :)
* در مورد Register Global
If you're not interested in uploading files but use a lot of forms in your PHP application, there are two variables that will be of particular interest to you�first, the register_globals variable, the cause of much heartache to longtime PHP developers. In PHP 3.x, this variable was On by default, leading form variables to be automatically converted to PHP variables when a form was submitted.
Security concerns led to this variable being set to Off in PHP 4.x. As a result, form variables could only be accessed through the special $_GET and $_POST arrays. This broke many scripts written in PHP 3.x, and forced developers to rewrite and retest their scripts. For example, the value entered into the field <input type="text" name="email"> would be available as $email in a PHP 3.x script, but as $_POST['email'] or $_GET['email'] in a PHP 4.x script.
You should generally set this variable to Off, as that offers greater security against script attacks through forms. For compatibility with older PHP 3.x scripts, turn it On
اطلاعات بیشتر : [مهمان/کاربر گرامی برای دیدن لینک ها ابتدا باید عضو سایت شوید و لاگین کنید برای ثبت نام اینجا کلیک کنید]
* بله ... باید تیک خورده باشه .
* منظور نسخه های نهایی است . نسخی که چک شده و تمام باگها و مشکلات اون گرفته شده .
یا علی
ممنون ::)
چطوری میش هروی روی فولدر administrator پسورد گذاشت؟
به قولی یکی از دوستای مامبویی " آماتور بودن هم بد دردیه "
در بعضی سایتها در کنار یوزر و کلمه عبور تصویری نا هماهنگ از ترکیب حروف و اعداد و یا یکی از این دو قرار دارد که برای بال بردن امنیت به گمانم مفیده( ??? )
در مامبو چطور میشه از این ترکیبها استفاده کرد؟
اگر کنترل پنل هاست شما CPanel هست که یک گزینه هست به نام Protect Directory
با کلیک روی این گزینه صفحه ای برای شما باز میشه که میتونید فولدر مورد نظرتون رو انتخاب کنید . بعد از انتخاب صفحه جدیدی برای شما باز میشه که در این قسمت میتونید یوزر و پسورد رو برای این دایرکتوری ست کنید .
در مورد قسمت دوم سوالتون :
به این حالت گفته میشه Security Image ...
اگر بخوایین در مامبو همچین کاری انجام بدین باید کامپوننت های Contact , Registeration رو تغییر بدین . که نیاز به برنامه نویسی داره ...
یا علی
منونم
در مورد Security Image تدبیری از طرف شما به کار گرفته نخواهد شد به طور مثال آموزش این کار و یا به صورت ها دیگر این مبحث هم برای مامبو فراهم بشه؟
چون به هر حال در بالا بردن امنیت مامبو بی تاثیر نیست!
در حال حاضر برای بعضی از نسخه هایی که منتشر کردیم این امکان رو قرار دادیم ( این امکان در نسخ عمومی قرار نداره )
اما امنیت مامبو خیلی بالاتر از این حرفاست که نیاز به Security Image داشته باشه . اما همانطور که شما هم فرمودین بی تاثیر نیست .
انشالله در تیم مطرح میکنیم در صورتی که موافقت شد برای دانلود قرار میدیم .
یا علی
سطح دسترسی فایلها را ۶۴۴ و پوشه ها را ۷۵۵ قرار دهید .
آیا منظورتون اینه که باید به همه فایلها ی تو فولدر مامبو بریم و یک به یک پرمیشن فایلها را به ۶۴۴ تغییر بدیم ؟؟؟ اگه نه پس کدوم فیلها را ؟؟ :-X
تشکر
نخیر!
شما در قسمت مدیریت و در تنظیمات کلی گزینه ای دارید برای تفییر پرمیشن فایلها و فولدر ها. از اون استفاده کنید و تیک اعمال بر فایلهای موجود رو هم بزنی تا اتوماتیک انجام بشه.
سیامک جان نگاه کردم نبود،،، کجاست؟ اسمش چیه؟ چه کارش کنم ؟
متشکرم
سطح دسترسی به فایل ها
و
سطح دسترسی به پوشه ها
در قسمت سرور -------> تنظیمات کلی
[quote author=محمد link=topic=218.msg11412#msg11412 date=1155802999]
سطح دسترسی به فایل ها
و
سطح دسترسی به پوشه ها
در قسمت سرور -------> تنظیمات کلی
[/quote]
فایلها رو روی 644 و فولدر ها رو روی 755 ست کنید و تیک اعمال بر فایلهلی موجود رو بزنید و ذخیره کنید.
پیدا کردم مرصی
یه سوال
اگه پنل cpanel نباشه مثلا Plesk 7.5.4 باشه چیکار باید کرد؟ . (سرور ویندوز )
خوب میگین یرمیشن توی فایل منیجر تغیر بدین (rwx) کردیم نشد.
:'( چیکارکنیم غیر از این کار؟
ممنون
سلام
دوست من
تفاوتی نمیکنه که شما از چه CP استفاده میکنید .
شما با استفاده از یکی از برنامه های FTP مانند CuteFTP و ... پرمیشن ها رو تغییر بدین .
یا علی
سلام....
ببخشید، دوستان تاکید می کنند که پرمیشن فولدر ها روی 755 باشه! اما این کار مشکلاتی را بوجود می آره؟ مثلا لینک rss از کار می افته و خطا می دهد که نمی تواتند فیال را ایجاد کند! یا مشکلات مشابه!
برای رفع این مشکل چه کار باید کرد؟
با تشکر از زحمات تمامی مامبولرنی های عزیز ;)
سلام دوست من
براي حل اين مشكل ميتونيد در قسمت پارامترهاي كامپوننت خروجی RSS گزينه cache ( ذخیره سازی ) را غير فعال كنيد .
يا علي
این سوال برام گنگ مونده که پرمیشن کدامیک از فایلها و فولدرها نباید به 644 و 755 تغییر کنه ؟! ???
ممنون میشم اینو جواب بدین :-*
همه فایلها 644 و فولدر ها 755 مگر در مواقع لازم مانند فولدر cache که برای درست کار کردن RSS باید قابل نوشتن باشه!
ولی اگه اشتباه نکنم رو ویندوز 755 معنی نداره. ویندوز از ntfs استفاده میکنه.
شاید از چیز دیگه ای استفاده کنه علیرضا جان!
اگر با برنامه های خاصی مدیریت بشن قابل تغییر هستند
از روز 18 دسامبر به بعد من نمیتونم به هیچ کودوم از مدیرای سایت پیغام بدم ... الانم اینو برای این آقا محمد خان مدیر ;D فرستادم ، اما نمیدونم رسیده یا نه ؟ تو تصویر امنیتی نوشته گوش کردن به حروف ؟!
این پیغام من به آقا محمد بود که سوالاتمم توشه و مربوط به همین تاپیک :
سلام عزیز :D
تو تاپیک امنیت باز هم اشاره نکردی ??? که کودوم فایلهاو فولدر ها باید و یا نباید پرمیشنشون عوض بشه ...
ممنون میشم جواب بدی ... :-*
منتظرم ...
یکی دو تا سوال دیگه هم دارم که نمیدونم تو چت ( آی دی من اینه : horumchak )میگی یا اینجا ...
- تو کودوم فایل باید و میشه سورس جاوا اسکریپت رو اضافه کرد ؟!
- Google analytics رو هم همونجایی که میخوای بگی ;D اضافه بکنم سورسشو ؟!
منتظرم عزیز ... میخواستم سایتم تا روز کریسمس را بیفته ....
باز هم ممنونم .................................................. ......... :-* :-* :-* :-*
البته من همیشه از فایرفاکس استفاده میکنم ، ایراد از اون نباشه !؟
[quote author=stofin link=topic=218.msg23317#msg23317 date=1167241350]
از روز 18 دسامبر به بعد من نمیتونم به هیچ کودوم از مدیرای سایت پیغام بدم ... الانم اینو برای این آقا محمد خان مدیر ;D فرستادم ، اما نمیدونم رسیده یا نه ؟ تو تصویر امنیتی نوشته گوش کردن به حروف ؟!
این پیغام من به آقا محمد بود که سوالاتمم توشه و مربوط به همین تاپیک :
سلام عزیز :D
تو تاپیک امنیت باز هم اشاره نکردی ??? که کودوم فایلهاو فولدر ها باید و یا نباید پرمیشنشون عوض بشه ...
ممنون میشم جواب بدی ... :-*
منتظرم ...
یکی دو تا سوال دیگه هم دارم که نمیدونم تو چت ( آی دی من اینه : horumchak )میگی یا اینجا ...
- تو کودوم فایل باید و میشه سورس جاوا اسکریپت رو اضافه کرد ؟!
- Google analytics رو هم همونجایی که میخوای بگی ;D اضافه بکنم سورسشو ؟!
منتظرم عزیز ... میخواستم سایتم تا روز کریسمس را بیفته ....
باز هم ممنونم .................................................. ......... :-* :-* :-* :-*
[/quote]
با توجه به اینکه من چیزی نفهمیدم اما:
شما همه فایلها و فولدر ها رو به شرح بالا پرمیشن تعریف کنید
اگر owner اینها مامبو باشه دیگه نیاز به تغییر نیست اگر نباشه شما باید فولدرهایی رو که موقع نصب مشخص میکنه رو 777 ست کنید و موردی هم پیش نمیاد
[quote author=stofin link=topic=218.msg23318#msg23318 date=1167241481]
البته من همیشه از فایرفاکس استفاده میکنم ، ایراد از اون نباشه !؟
[/quote]
مشکل چی از چی باشه؟
چه ربطی داره این موضوع به اینی که فرمودید؟
;D میبخشی آقا محمد منظرم این بود که نرسید پیغام ممکنه از فایرفاکس باشه ...
- آقا من بیشتر فولدرها و فایلها رو 777 ;D کردم و حسابشون از دستم رفته ... اگه میشه بگو که کودوماشون رو لازم نیست به 755 و 644 تغییر بدم ، تا من بقیشون رو تو پرمیشن امنیتتی تنظیم کنم ...
;D آقا محمد بازم معذرت میخوام واسه خاطر اینکه اذیتت کردم .....
شما همه فایلها رو 644 و همه فولدرها رو هم 755 ست کنید
اگر 777 باشه یک ریسک امنیتی بزرگ هست برای سایت شما
خواهش میکنم.
[quote author=فیروزمندان link=topic=218.msg970#msg970 date=1138085513]
- پرمیشن فولدر ها پیشنهاد میشه 755 و فایلها 644 باشه
[/quote]
آیا این باعث ایجاد مشکل در نصب کامپوننت ها نمیشه ؟
چطوری میشه با استفاده از cpanel یا cuteftp یا هر چیزه دیگه تمام پرمیشن هارو یک جا تنظیم کرد؟ بدون استفاده مامبو
یکجا تنظیم کردن پرمیشن ها فقط کار مدیر سرور هست
موقع نصب کامپوننت با ... پرمیشن فولدرهای مورد نیاز رو ۷۷۷ کنید .. آخر سر دوباره برگردونید به حالت اول
برای تغییر پرمیشن فایلها و فولدر ها بصورت یکجا :
با استفاده از برنامه ی TurboFTP تمام فایلها و فولدرهایی که میخواین تغییر پرمیشن بدین رو با نگه داشتن دکمه ی Ctrl انتخاب کنین بعدش یه راست کلیک کنین و گزینه ی Change Attribute رو بزنین وبعدشم پرمیشن رو وارد کنین و ok کنین.
یا علی
معمولا مامبو و جوملا به خاطر کامپوننت ها و ماژول هایی که پشتیبانی خوبی ندارند ، و دارای باگ هستند هک می شوند.
نسبت به این مورد دقت کنید ، احتمال هک خیلی کم میشه.
سلام
یه کاره خوبه دیگه که میشه کرد (دیگه مثلا بگیم خیلی احتیاط کنیم :D) البته نیاز به برنامه نویسی داره اینه که یه encryption engine واسه فایل لوگین که میخواد صحتشو با دیتابیس چک کنه بنویسیم.
البته هفته پیش با مامبو آشنا شدم آیا مامبو در get و post رمزنگاره میکنه یا نه؟!
یا حق