Ten artykuł ma wyjaśnić kontrowersyjną i niezbędną rolę zmiennej php.ini: file_uploads
Funkcja ta jest domyślna, ponieważ umożliwia wczytywanie obrazów np. z interfejsu administracyjnego, co pozwala również na wysyłanie przez użytkownika obrazów/plików, a według CMS, typy plików są ograniczone, co jest dobre... Ta funkcja jest również użyteczna dla kilku modułów/kryptów.
Problem polega jednak na tym, że pomimo naszego bezpieczeństwa serwera, który zatrzymuje 99% ataków typu wtryskiwania plików PHP i SQL, niektóre pliki niezidentyfikowane jako szczelina/infekcja mogą przejść, i na przykład pozwoli atakować; wysyłanie e-maili z konta, a także istnieją inne rodzaje/cely hacking, których celem jest przejęcie kontroli nad witryną z zastrzykami plików PHP w kaskadzie/piramidzie.
Dobrze zaprojektowany CMS chroni przed zastrzykami, źródła problemów pochodzą z 95% motywów i modułów użytkownika. Ważne jest, aby te ostatnie zostały odpowiednio zaktualizowane... Wreszcie, wybrać lokalne firewall kompatybilne z Twoim CMS, jeśli to możliwe, i naprawić je prawidłowo.Aby nie powodować niedogodności, nie możemy umieścić tej funkcji w OFF na wszystkich kontach, nawet jeśli zagrożenie jest tam na niektórych kontach, i nie jest w ogóle ogólne....
Jeśli chcesz optymalnego zabezpieczenia i nie potrzebujesz funkcji file_uploads aktywowane na stałe, wpisz go na OFF tymczasowo lub na stałe z cPanel:
https://support.yoorshop.hosting/knowledgebase/115/Czy-mozna-dostosowac-plik-php-ini.html
NB:
- Jeśli jesteś pod serwerem Cloudlinux z 'Selectorem PHP', wyłączenie s będzie dotyczyć wszystkich stron internetowych Twojego konta cPanel. Aby "wyłączyć" tę funkcję na jednej stronie internetowej, przełącz na Nginx-PHP-FPM: https://support.yoorshop.hosting/knowledgebase/3931/Jak-skonfigurowac-strone-z-Nginx-i-PHP-FPM.html, i dostosować plik php.ini z danej strony za pośrednictwem edytora MultiPHP ini i dodać: file_uploads = off
- - jeśli file_uploads jest OFF, to zazwyczaj nie uniemożliwia to prawidłowego funkcjonowania aktualizacji wtyczek i CMS.
- dla stron wordpress firewall jest idealny: https://wordpress.org/plugins/ninjafirewall/
- dla stron prestashop, mimo że jest wystarczająco bezpieczne, gdy wszystko jest aktualne, nie istnieje z naszej wiedzy moduł firewall