nginx的進程所有者是www。
5 y+ r4 R0 C$ R# K5 i! p' @7 o9 G' Y& ?
假如文件的所有者是www,那麼webapp可以讀寫所有文件,因為webapp的進程就是nginx。! q3 ^0 g6 t; d; o* W: b, b
! Q+ V- y" r/ x* x, X
假如webapp可以讀寫所有文件,而且webapp有安全漏洞,那麼HK有可能通過webapp獲得www的所有權限,也就是讀寫所有文件,很顯然,這是不安全的。1 ] ~! Q6 n7 Z# m% B3 _- \9 ~
! G# P. W' i1 G; R# f6 ^2 U: A& V! |
我的建議:
: B7 t8 m; j' y& N. t W2 I把文件的所有者改為show並且其他人不可寫,把少部分幾個需要在網頁裡面寫入的文件改為其他人可寫
% h$ ~% V; |/ _ |