Wracając

Wstrzykiwanie plików PHP: file_uploads ON/OFF

Ten artykuł ma wyjaśnić kontrowersyjną i niezbędną rolę zmiennej php.ini: file_uploads

Funkcja ta jest domyślna, ponieważ umożliwia wczytywanie obrazów np. z interfejsu administracyjnego, co pozwala również na wysyłanie przez użytkownika obrazów/plików, a według CMS, typy plików są ograniczone, co jest dobre... Ta funkcja jest również użyteczna dla kilku modułów/kryptów.

Problem polega jednak na tym, że pomimo naszego bezpieczeństwa serwera, który zatrzymuje 99% ataków typu wtryskiwania plików PHP i SQL, niektóre pliki niezidentyfikowane jako szczelina/infekcja mogą przejść, i na przykład pozwoli atakować; wysyłanie e-maili z konta, a także istnieją inne rodzaje/cely hacking, których celem jest przejęcie kontroli nad witryną z zastrzykami plików PHP w kaskadzie/piramidzie.
Dobrze zaprojektowany CMS chroni przed zastrzykami, źródła problemów pochodzą z 95% motywów i modułów użytkownika. Ważne jest, aby te ostatnie zostały odpowiednio zaktualizowane... Wreszcie, wybrać lokalne firewall kompatybilne z Twoim CMS, jeśli to możliwe, i naprawić je prawidłowo.

Aby nie powodować niedogodności, nie możemy umieścić tej funkcji w OFF na wszystkich kontach, nawet jeśli zagrożenie jest tam na niektórych kontach, i nie jest w ogóle ogólne....

Jeśli chcesz optymalnego zabezpieczenia i nie potrzebujesz funkcji file_uploads aktywowane na stałe, wpisz go na OFF tymczasowo lub na stałe z cPanel:

https://support.yoorshop.hosting/knowledgebase/115/Czy-mozna-dostosowac-plik-php-ini.html

NB:

  • Jeśli jesteś pod serwerem Cloudlinux z 'Selectorem PHP', wyłączenie s będzie dotyczyć wszystkich stron internetowych Twojego konta cPanel. Aby "wyłączyć" tę funkcję na jednej stronie internetowej, przełącz na Nginx-PHP-FPM: https://support.yoorshop.hosting/knowledgebase/3931/Jak-skonfigurowac-strone-z-Nginx-i-PHP-FPM.html, i dostosować plik php.ini z danej strony za pośrednictwem edytora MultiPHP ini i dodać: file_uploads = off
  • - jeśli file_uploads jest OFF, to zazwyczaj nie uniemożliwia to prawidłowego funkcjonowania aktualizacji wtyczek i CMS.
    - dla stron wordpress firewall jest idealny: https://wordpress.org/plugins/ninjafirewall/ 
    - dla stron prestashop, mimo że jest wystarczająco bezpieczne, gdy wszystko jest aktualne, nie istnieje z naszej wiedzy moduł firewall