Güvenlik
Yayınlanan her site kendi adresinde durur
İnsanlar dosya yöneticisi, kabuk ve yandaki klasörü okuyan bir betik yüklemeyi dener. Şimdiki yanıt basittir: bu dosyalar saklanmaz ve onları çalıştıracak bir yorumlayıcı yoktur.
Statik dosyalar güvenlik sınırıdır
HTML, CSS ve JavaScript ziyaretçinin tarayıcısında, onları sunan alt alan adında çalışır. O sayfayı değiştirebilirler. Başka bir sitenin klasörünü açamazlar çünkü sunucu onların adresini başkasının dizinine eşlemez. Hesap oturumu kök domainde, yalnızca o adrese ait bir çerezdir. Yayınlanan sayfa onu almaz.
Bu, bir sanal makineden zayıftır ve paylaşılan bir public_html klasöründen güçlüdür. Bugün ürünün gerçekten çalıştırdığı şeyle örtüşür.
Yüklemeler diske inmeden süzülür
Sunucu PHP’yi ve bir filtrenin yalnızca son eke baktığı durumlarda kullanılan benzer uzantıları reddeder. Nokta ile başlayan dosyaları, web.config dosyasını ve yukarı tırmanan yolları reddeder. Boyutu ve adedi sınırlar. Betik içeren SVG reddedilir; bir çizim, kontrol ettiğimiz adrese çalıştırılabilir işaretleme taşıyamasın.
Süzmek, ayrımın yerine geçmez. Statik barındırmada ikisi de vardır. PHP çalıştırsaydık süzmek tek başına yetmezdi.
PHP neden açılmıyor
Ortak diskteki bir PHP dosyası sitenin dışındaki dosyaları dahil edebilir, bir veritabanı açabilir ve ağa çıkabilir. open_basedir gibi sınırlar, plan olacak kadar sık bozulur. PHP sunulduğunda her site kendi kabında, kendi dosya sisteminde, platforma ve diğer sitelere ağ yolu olmadan çalışacak.
O kap hazır olana kadar PHP yüklemek bir hata döner. Hâlâ çalıştığı gizli bir klasör yoktur.
Kötüye kullanım
Statik bir sayfa yine de oltalama veya taciz için kullanılabilir. Dosya filtresinin bunu çözdüğünü söylemiyoruz. Bildirimler incelenir ve bir site askıya alınabilir. Askı, herkese açık yayını durdurur.