Für den Webserver schreibbare Verzeichnisse: Risiken und Schutzmaßnahmen
Normalerweise darf der Webserver Dateien und Verzeichnisse im Webspace nur lesen. Für manche Webanwendungen, z. B. Blogs oder Datei-Uploads, kann es erforderlich sein, dass dem Webserver der schreibende Zugriff auf ein Verzeichnis erlaubt werden muss. Damit sind erhebliche Risiken verbunden, für die es nur zum Teil technische Schutzmöglichkeiten gibt.
- Abgelegte Dateien können Schadsoftware enthalten (z. B. Viren).
- Prinzipiell kann jedes auf dem Webserver laufende Programm in dieses Verzeichnis Daten schreiben (oder bei vorliegenden Rechten löschen und verändern). Das kann z. B. unbeabsichtigt passieren, aber auch böswillig durch Schadsoftware.
- Werden abgelegte „Hacker-Scripte“ (PHP oder CGI) vom Webserver ausgeführt, kann weiterer Schaden entstehen (z. B. Datenmanipulation, Einbau von Datenschutz verletzendem JavaScript in HTML-Dateien).
Da der Webspace der zentralen Webserver im AFS-Dateisystem liegt, gelten hier besondere Bedingungen:
- Vergebene Berechtigungen werden pro Verzeichnis erteilt und gelten dann für alle Dateien in diesem Verzeichnis.
- Neu erzeugte Unterverzeichnisse „erben“ die Rechte des übergeordneten Verzeichnisses. D.h. wenn man in einem für den Webserver schreibbaren Verzeichnis weitere Verzeichnisse anlegt, sind diese wiederum schreibbar, wenn man die Rechte nicht nachträglich anpasst.
- Unix-Rechte spielen (fast) keine Rolle.
- Zur Einstellung der Zugriffsrechte siehe Zugriffsschutz auf Webdokumente im AFS-Dateisystem
Als Webautor haben Sie eine große Verantwortung mit solchen schreibbaren Verzeichnissen:
- Planung: Welche Berechtigung ist im Dateisystem nötig, welcher Zugriffsschutz ist für den Webserver einzustellen?
- Risikoabschätzung: Trotz technischer Maßnahmen bleibt oft ein Restrisiko. Für sensible Daten muss ggf. eine andere Lösung gesucht werden.
- Korrekte Einstellung der Berechtigungen
- Anmeldung des schreibbaren Verzeichnisses:
- Um irrtümlich vergeben Rechte auszuschließen, werden die Schreibberechtigungen im Webspace täglich geprüft.
- Für nicht angemeldete Verzeichnisse mit Schreibrecht werden die Rechte auf „Nur Lesen“ zurückgesetzt.
- Regelmäßige Kontrollen der Berechtigungen für Ihre Verzeichnisse im Webspace und der Dateien, die sich in einem schreibbaren Verzeichnis befinden.
Bei all diesen Punkten unterstützen wir Sie gern: Kontaktieren Sie uns per E-Mail an webmaster@….
Die folgende Übersicht zeigt Anwendungsbeispiele und Risiken sowie Schutzmaßnahmen für schreibbare Verzeichnisse. Dabei ist es unerheblich, ob die entsprechende Webanwendung bzw. das Upload-Script nur wenigen Personen zur Verfügung steht oder öffentlich ist.
1. Dateien im Upload-Verzeichnis können via Web nicht gelesen werden
Anwendungsbeispiele: |
|
Missbrauchsrisiko ohne Schutz: |
gering
|
AFS-Rechte für das Upload-Verzeichnis: |
Upload-Verzeichnis sollte außerhalb vom Webspace sein, z. B. in einem Projektverzeichnis.
|
Einstellung .htaccess im Uploadverzeichnis: |
keine, da Webserver nicht lesen darf. Zur doppelten Sicherheit:
|
Restrisiko: | Hochgeladene Dateien können Schadsoftware enthalten → Virenchecker verwenden. |
2. Dateien im Upload-Verzeichnis sind im Web nur eingeschränkt lesbar (autorisierte Nutzer)
Anwendungsbeispiele: |
|
Missbrauchsrisiko ohne Schutz: |
hoch für die Zugriffsberechtigten, insb.
|
AFS-Rechte für das Upload-Verzeichnis: |
Stellen Sie nur die Rechte ein, die unbedingt nötig sind. Das Risko steigt, je mehr Rechte eingeräumt werden:
|
Einstellung .htaccess im Uploadverzeichnis: |
siehe Einstellung der Zugriffskontrolle.
|
Restrisiko: |
|
3. Dateien im Upload-Verzeichnis sind im Web öffentlich lesbar
Anwendungsbeispiele: |
|
Missbrauchsrisiko ohne Schutz: |
sehr hoch
|
AFS-Rechte für das Upload-Verzeichnis: |
Stellen Sie nur die Rechte ein, die unbedingt nötig sind. Das Risko steigt, je mehr Rechte eingeräumt werden:
|
Einstellung .htaccess im Uploadverzeichnis: |
|
Restrisiko: |
|
4. Software für Web-Anwendungen verlangt Schreibrechte
Setzt man ein Softwareprodukt für eine Webanwendung ein, z. B. für eine Webumfrage oder ein Content-Management-System, dann haben diese Pakete oft Forderungen, dass bestimmte Verzeichnisse schreibbar sein müssen. Welche Möglichkeiten hat man hier?
4.1. wenige definierte Verzeichnisse
- z. B. für temporäre Dateien, Cache oder Upload
- Prüfen Sie, ob eines der obigen Szenarios zutrifft, stellen Sie entsprechende Zugriffsrechte (AFS,
.htaccess
) ein, melden Sie die Verzeichnisse entsprechend an. - Wenn keines der Szenarien passt → 4.2
4.2 viele oder unbestimmbare Verzeichnis-Hierarchien
- z. B. für das automatische Update oder Einspielen von Plug-ins
- Diese Software ist nicht zum Betrieb auf den zentralen Web-Servern geeignet, weil das Sicherheitsrisiko zu hoch ist!
- Hierfür empfehlen wir den Betrieb eines eigenen virtuellen Servers.
Sie sehen also auch hier, dass Sicherheit ihren Preis hat – die Konfiguration ist ziemlich komplex. Deshalb beraten wir Sie gern bei der Planung Ihrer Webprojekte. Ein nachträgliches Ändern bestehender Projekte zur Erhöhung der Sicherheit ist dagegen meist sehr schwierig und aufwändig.
Übrigens: Wenn Sie eine Upload-Fähigkeit für Ihr HOME-Verzeichnis brauchen (oder für andere Verzeichnisse, für die Sie eine Schreibberechtigung haben), können Sie auf eine fertige Lösung zurückgreifen: Benutzen Sie den Web-basierten Datei-Manager WFM des Login-Servers: https://wfm.hrz.tu-chemnitz.de/wfm/