Bonjour,
J'ai lancé le sujet, je vois qu'il a fait des émules !
Plus sérieusement j'attendais la réponse de l'hébergeur.
Je viens ici vous demander votre avis, je ne suis pas assez chevronné pour savoir comment envisager leur réponse.
Je ne sais quoi penser de leur réponse, ... la voici donc :
<<
Cher client,
Le modèle de sécurité du serveur qui vous héberge est un modèle ancien mais éprouvé basé sur le php safe_mode et la dissociation des uid.
Celui-ci repose sur un principe simple de vérification au niveau des uid (uid du propriétaire du script == uid du répertoire accédé). Ce n'est donc pas une faille béante de placer des répertoires en 777 dans ce contexte, puisque les seuls scripts pouvant y accéder sont ceux que *vous* avez uploadé en ftp. C'est d'ailleurs pour cela que php est exécuté en tant que nobody. Un script uploadé malicieusement, ne peut pas écrire ou lire de fichiers sur le serveur. aucun répertoire n'appartenant à noboby.
Comme je vous le disait plus haut, ce modèle est historique et peut adapté aux nouveau cms (mis à part joolma). Si vous le souhaitez nous pouvons créer un nouveau compte pour cet hébergement sur un serveur disposant du modèle de sécurité actuel qui ne présente pas cette difficulté pour la gestion des fichiers (mais alors pour le coup ne nous faites pas de répertoires en 777
Cordialement,
XXX
>>
Il a raison Mr XXX ?
Ou bien ?
Si je comprends bien, seuls les fichiers uploadés via ftp avec mes identifiants sont "étiquettés via uid" propriétaires ?
Pour les scripts Uploadés malicieusement ... comment est-ce possible sans mes identifiants, et donc qu'il n'obtienne pas l'uid propriétaire ?
Qu'en pensez-vous ?
Merci à vous !
ugo