Norton
Новичок
Опять про взлом сайта на PHP и сессий
У нас недавно произошел случай когда взломали наш сайт. ЛОготип на титульную страницу повесили.
Судя по всему узнали пароль к ФТП. Ну это так, к слову..
После этого хостер написал нам что мол вообе нельзя хранить пароли к MySql базе в php файле. А хранить надо в закриптованной директории.
Я дал ему ссылку в этот форум на топик, где как раз обсуждалась проблема хранения паролей в файлах php.
Там народ говорил что если это пароль не от Пентагона то хранить в файле php можно
Отписал хостеру со ссылкой.
Тот дальше долбит что виноваты мы, и проблема в php как в технологии. Мы может и виноваты где то оставив пароль не там, но перечитав тот топик я понял что хранить пасворды от базы таким образом можно и при грамотной натсройке сервера доступ к ним будет только у нас и ясно у хостера. Ну теперь я файл с пассвордами вынес из корня сайта.
Потом с помощью remview , я решил полазить по диску хостера, и нашел там папку tmp с файлами сессий, к которой имеют доступ ВСЕ пользователи. Я мог посмотреть чужие сессии, пароли и логині которые там передавались и прочую инфу. Я думаю, что это не должно быть видно всем.
Хостер говорит, что так и должно быть
Вобщем , прошу высказаться прав ли он ? Мне например явно не нравится то что сессии могут смотреть все.
У нас недавно произошел случай когда взломали наш сайт. ЛОготип на титульную страницу повесили.
Судя по всему узнали пароль к ФТП. Ну это так, к слову..
После этого хостер написал нам что мол вообе нельзя хранить пароли к MySql базе в php файле. А хранить надо в закриптованной директории.
Я дал ему ссылку в этот форум на топик, где как раз обсуждалась проблема хранения паролей в файлах php.
Там народ говорил что если это пароль не от Пентагона то хранить в файле php можно

Отписал хостеру со ссылкой.
Тот дальше долбит что виноваты мы, и проблема в php как в технологии. Мы может и виноваты где то оставив пароль не там, но перечитав тот топик я понял что хранить пасворды от базы таким образом можно и при грамотной натсройке сервера доступ к ним будет только у нас и ясно у хостера. Ну теперь я файл с пассвордами вынес из корня сайта.
Потом с помощью remview , я решил полазить по диску хостера, и нашел там папку tmp с файлами сессий, к которой имеют доступ ВСЕ пользователи. Я мог посмотреть чужие сессии, пароли и логині которые там передавались и прочую инфу. Я думаю, что это не должно быть видно всем.
Хостер говорит, что так и должно быть

Вобщем , прошу высказаться прав ли он ? Мне например явно не нравится то что сессии могут смотреть все.