>> Read Reply from No. 0 article  
RE: 풋.

등록 2000-04-01 09:24:00     조회 5
이름 DREAM    

		보다못해님은 정말 보다못해군엽..
글이 넘 심하네엽..
 전 시스템 관리자는 아닙니다만.. 시스템 개발자라서리.. 그쪽 사정을 좀
알고 있습니다..
그 글의 내용을 보건데.. 전반적인 보안에 관계된 사항은 아니라 일부분에
대한 견해를 적어 보냈것 같은데.. 겨우 그 정도로 전국의 시스템 관리자
를 싸잡아 폄하하는 것은 좀 이해가 되지 않습니다..
 그리고 단순 그룹권한이나 유저권한을 사용하여 보안을 이루는 것은 아주
초보수준입니다. 따라서, 다루시는 내용은 집에서 호스팅하는 사람이나 영
세한 소호기업에게 어울리겠져.. PHP를 공부하는 학생에게도 필요하겠네엽.
음, 디렉토리 서비스라는 개념을 아시남여? 공부해 보세엽..
 그리고, 위문제는 오로지 PHP 수준에 한해서만 해결이 가능할 뿐 다양한 매
체로 전파되어야하는 EB 와 같은 시스템에는 전혀 어울리지 않겠군여..
 또한, PHP를 맹신하시고 계신것 같은데..( 솔직히 가장 좋은 언어다란 표
현은 좀... ) 시스템 개발자의 첫 번째 수칙중에 하나가.. PHP와 같은 스
크립트언어는 쓰지 않는다는 것입니다.. 보안의 이유도 있지만 php에서
database의 핸들링 능력은 그 다지 훌륭한것이 아닙니다엽.. database는
종류만해도 수백가지가 넘고 구현하는 방식도 수천가지나 됩니다엽.. 한예
로 웨어하우징을 생각해 보세엽..
보통 [아파치 - php - MySql]이렇게해서 가장 빠르다는 견해를 가지고 있
지요.. 그러나, 중요한 것은, 이것은 리눅스환경에서 구축할때 시간대 성능
비가 가장 좋다는 것이지 다른 시스템에도 적용될 수 있는 사항은 아닙니다
엽.. 또한, MySql은 훌륭한 프로그램임에 틀림없지만 정확한 의미에서
database라고 하기에는 아직은 모자랍니다.. 몇가지 데이터베이스가 갖추
어야할 특성이 결여되었거던엽.. 데이터베이스에 어느 정도 지식이 있다면
아는 내용이졉..
 크래커들이 크래킹을 시도할때 가장 많이 접근하는 루트중에 하나가 PHP라
는 것은 이미 조사된 일이지요.. 성장가능성과 장점이 많은 스크립트지만
아직 젋은 언어라서 여러가지 허점이 있습니다..
 그리고, 크래커들은 PHP소스나 보고 어떻게 하려고 하는 경우는 삼류이져..
보통 php 해석방식의 허점을 노립니다엽.. 따라서 디렉토리에 접근하던 못
하던 별 상관 안해요.. 스니핑( 이것도 단순하게 스니핑을 걸면 안되엽.. 
무결성 검사에서 걸리니까넌 )을 기본으로 건상태에서.. php내에 system
과 같은 함수를 사용하는가하는 것을 파악하져.. 시로 system 함수는 상당
히 취약하거든엽.
 마지막으로 CGI를 언급하시던데.. CGI는 언어가 아닙니다엽..
 전 시스템 관리자들을 많이 봐왔습니다엽.. 물론 말씀대로 허접한 관리자
도 많지요.. 그러나 상당한 실력가도 많아요.. 단지 PHP에 대해 보인 누군
가의 견해만 보고 싸잡아 몰지 마세엽..
 실제로 기업수준의 보안은 대단히 복잡해엽.. 궁금하시담 EXTRA Net이나
EB Net 상에서의 보안을 공부해 보세엽..
 어려운 환경에서 책임을 지고 일하는 시스템 관리자들을 대변해서 올립니다
엽.
  :
: 고마운 답변에 감사를 드립니다.
:
: 그러나 다른 사용자들이 읽고 오해를 할 소지가 있어 반론을 폅니다.
:
: 지금 현재까지 적수님이 작성하신 방법이 아주 정확합니다. 물론 CGI에
대한
: 대비책이 아직 정확히 나오지 않았기 때문에 좀 더 기다려야 합니다.
:
: 님께서 제시하신 방법은 호스팅 업체의 서버 환경이 어떻게 돌아가는 지
에 대한
: 자세한 설명이 없으므로 맞다,틀렸다고 단정을 할 수는 없지만 특별한 환
경을
: 가지지 못한 일반 리눅스 사용자에 한정해서는 틀린 답변입니다.
:
: CGI에 대한 대책이 없습니다. 자세한 이유는 밑에서 설명을 드리죠...
 :
:
: : 안녕하세요...
: :
: : 의견들이 부분하시더군요.. 저두 이 것 때문에 호스팅 업체에 메일을
보냈는데
: :
: : 아래와 같은 해결책을 제시하더군요.
:
: 호스팅 업체를 여러 곳을 조사해본 결과 대다수의 호스팅 업체의 보안은
: 99% 문제가 있는 것으로 생각됩니다. 관리자의 능력이 의심이 가는 곳이
: 많습니다.
:
: :
: : 1.  CGI를 통한 php 소스 보기 (예를 들면 펄 따위의 스크립트를 이
용해서)
: :     php 소스가 들어 있는 디렉토리의 퍼미션을 701 이나 703 한다.
: :     그럼 디렉토리안의 내용을 볼 수 없더군요.. 디렉토리도 실행의
개념이기
: :     때문에. 물론 여기서 디렉토리의 UID나 GID는 사용자의 것으로
되어있어
: :     야 합니다. nobody가 other로 접근 하도록 하는 거죠.
: :     물론 이 퍼미션으도 디렉토리내의 php는 아파치가 실행 할 수 있
습니다.
: :     703의 경우 디렉토리내에 어떤 쓰기 파일을 생성해야 할 필요가
있을 때
: :     사용하면 되구요.
:
: 님의 CGI에 대한 기본 지식에 문제가 있습니다.
:
: 디렉토리 퍼미션이 701이나 703으로 하셔도 CGI에서는 PHP 소스가 그대
로
: 보입니다.  CGI는  실행시 nobody로서 동작합니다.
:
: 똑같은 실행 화일을 동작 시킬때, shell에서 동작시키느냐 아니면
: 웹서버를 통해 CGI로 동작 시키느냐에 따라 권한이 틀려집니다.
:
: 실행 화일이 스크립트와 같은 text이든 아니면 컴파일된 binary이든
: 마찬가지입니다.
:
: 결론: 1.번은 틀렸습니다.
:
:
: :
: : 2.  php를 통한 insert나 exec의 cat으로 소스 보기
: :     이것은 앞에서 다른 분이 제시한 php.ini내에 safe_mode를 켜
는 거구요.
:
: php.ini의 환경설정을 safe_mode로 하면 php의 동작에 대해서는
: 어느 정도 안전합니다. 그러나 모듈 방식으로 동작 할때 PHP와
: CGI는 서로 동작하는 방식이 다릅니다.
:
: 결론: 2.번은 맞습니다. 그러나 CGI의 공격을 막지는 못합니다.
:
: 
: : 3.  위의 2가지 보다 앞에서 선행되어야 하는 것은 사용자의 홈 디렉
토리
: :     퍼미션 및 소유권 입니다. 소유권은 <사용자.users> 와 같이
GID는
: :     같은 서버에 있는 사용자들을 하나로 묶는 거구요... 그 다음 퍼
미션을
: :     705로 하는 거죠. 그럼.. 텔넷을 통해서 다른 사용자로는 접근을
: :     할 수 없죠.
:
: 1,2번과 마찮가지로 3번은 방법은 shell 상의 공격에는 안전하지만
: CGI의 공격에는 무력합니다.
:
: 결론: 3.번은 틀렸습니다.
:
:
: :
: : =============================
: :
: : 대충 위와 같은 방법을 사용하라구 지시 하더군요.
: :
: : 헌데. 3번의 경우는 웹 호스팅 업체에서 해줘하야 하는 거구요.. <-
대부분의
: : 큰 업체에서는 알아서 이렇게 해줘요.
: :
: : 역시 2번 또한 그렇구요.
: :
: : 결국 1번이 문제 더군요.. 1번의 경우 사용자가 조금 신경 쓰면 해결
할 수
: : 있는 문제죠...
: :
: : 그럼.....
:
:
: 최종결론: 어느 호스팅 회사인지 몰라도 관리자의 능력이 의심스럽군요.
: 우리나라 대부분의 호스팅 업체가 다들 그렇지만 초급 실력입니다.
:
: 답변의 정도로 보아서 호스팅 업체 중에서는 상당히 수준있다고 보여지지
만
: 문제가 많이 있는 방법입니다.
:
: 유닉스 초보자에 대한 보안 대책은 되지만 중급자에 대해서는 보안이 되
지 못하는
: 방법입니다. 마치 싸꾸려 열쇠를 하나 채워 놓은 것 같네요...
이름
암호


>> 관련글
  답장 RE: RE: 호스팅 업체의 사용방법 <== 문제의 소지가 있슴.  보다못해  2000.03.31  ....
  답장 RE: 풋.  DREAM  2000.04.01  ....
  목록보기 윗글 아랫글
글쓰기
답장쓰기 수정 삭제
정규표현식 [ 상세 검색 ]
페이지로딩: [ 0.73 초 ] 작업시간: [ 0.14 초 ]

Copyleft 1999-2026 by JSBoard Open Project
Theme Designed by IDOO All right reserved
[TOP]

적수네 동네
+
| 적수네 동네
| 공부방
| 리눅스 잡지 서고
| LSN 소스
| 링크 모음
+---+
게시판
+
| 떠들어보세!
| 질문과 답변
| 새소식과 정보
| 1원짜리 팁?
| 대화방
+---+
칼럼?
+
| 세하 훔쳐보기
| Welcome2nite
| 혜진의 염장판
+---+
리눅스 상표권
+
| 반대 서명란
| 토론 게시판
+---+
GNU
+
| GNU 선언문
| GNU GPL
| GNU 미러 목록
+---+
프로젝트?
+
| 리눅스카운터
| RC5DES
| 실질헌법 제작
+---+
커널 소식
+
| 안정 버젼: 2.4.14
+---+
테마 선택
+
LSN 방송국?
+
| OFF AIR
+---+
회원
+
| 로그인
+---+
[ 적수네 동네 ] [ 리눅스 상표권 독점 반대 ] [ 한글 리눅스 문서 프로젝트 ] [ KrLine ] [ 사랑넷 ] [ Valid HTML 4.0! ] [ SlashDot ] [ Freshmeat ]
Copyleft (C) 1998-2001 Byeong-Chan Kim . License
TIME: 1791029968
System by WYZsoft, HDD by I.O.Linux, Mizi Research, Embryo, WOWLINUX, Domain by SarangNet, Network by KrLine.