nginx的進程所有者是www。
. g: G/ M. A' d$ b" K# {. ^" T. d$ G. o/ J, V1 l
假如文件的所有者是www,那麼webapp可以讀寫所有文件,因為webapp的進程就是nginx。7 i9 K* q: H: @' J$ Y
; _8 B" W; O: ^: J% t$ Q+ ~2 s; O) e: L
假如webapp可以讀寫所有文件,而且webapp有安全漏洞,那麼HK有可能通過webapp獲得www的所有權限,也就是讀寫所有文件,很顯然,這是不安全的。
- V2 _' P. u/ @; S9 C0 O5 h/ i
+ p1 |: f, j2 S: b1 t我的建議:* r3 v+ d- w) I$ |' B$ L# T% @3 }
把文件的所有者改為show並且其他人不可寫,把少部分幾個需要在網頁裡面寫入的文件改為其他人可寫
^2 S$ Z; p" ^" @# g# R |