וורדפרס ואבטחת יוניקס (חלק 2)
במאמץ לאבטח את הבלוג שלי יצאתי שוב לקרב מול וורדפרס האדיר. מסתבר שאפשר להריץ בלוג בריא לגמרי
בלי הרשאות כתיבה של שרת ה־HTTP (בדרך כלל www-data) לתיקיית השירות שלכם.
מה אני מציע? לשנות את הבעלות ל־root באזור הבלוג שלכם. כשאתם יודעים שאתם צריכים להעלות דברים לוורדפרס, פיתחו את ההרשאות בתיקיות הרלוונטיות. זה קורה כשרוצים להוסיף או להסיר תוספים, להעלות מדיה, ערכות נושא וכדומה. אחרי הפעולה הרלוונטית סוגרים שוב את האבטחה. יש תוספים (כמו xLanguage) שכותבים כל מיני קובצי לוג מיותרים לתיקיית ההעלאות כחלק מפעולתם. מובן שלא תוכלו להשתמש בהם אם אתם רוצים אבטחה טובה יותר.
יתרונות: אבטחה טובה יותר. חסרונות: מעט אי־נוחות והצורך לכתוב סקריפט קצר ופשוט מאוד שיבצע עבורכם את ה־chmod. חוסר היכולת להשתמש בתוספים מסוימים ומטומטמים.