Gerd E. schrieb:
> Nur leider brauchen z.B. Forumssoftware, Content-Management-Systeme,...
> meistens eval() [...]
Da das stimmt leider, da muss man dann abwägen ob man lieber potentiell
unsichere Software installiert, und welche Sicherheitsmaßnahmen man noch
zusätzlich ergreifen will, oder ob einem die Sicherheit seines Server
lieber ist.
Mir ging es aber um die aussage eval sei nicht einfach abzuschalten, was
einfach Unsinn ist, ich hab nur ein vhost bei den eval aktiviert ist,
der ist für ein phpbb und der ist an vielen stellen abgesichert.
Er läuft in nem chroot, der php-Prozess hat nur Schreibrechte in Ordnern
die ausschliesslich direkt vom Webserver ausgeliefert werden, er kann
also keine php-Scripte anlegen / verändern die ausführbar sind.
Er darf keine ausgehenden Verbindungen öffnen, keine Prozesse starten.
Emails gehen über ein sendmail raus das prüft ob der Empfänger ein
registrierter Benutzer ist, und ob der Inhalt ungefähr zu einem
Mailtemplate passt, somit werde ich eher nicht zur Spamschleuder.