реклама на сайте
подробности

 
 
> Redmine и файловая система
AlexMad
сообщение Oct 16 2011, 17:38
Сообщение #1


Местный
***

Группа: Свой
Сообщений: 262
Регистрация: 18-02-05
Из: SPb
Пользователь №: 2 743



Увидел в редмайне такую вещь, как хранилище в виде FS. Все, вроде, вкусно. Но есть опасения: не дает ли эта штука доступа к системе.

Ведь, если в некую папку в этом хранилище положить симлинк на корень диска ("/"), злоумышленник получит доступ ко многим вещам.

Тут первая часть вопроса - к точке, указанной в корне хранилища доступ осуществляется через chroot или нет. Если да. то это уже легче.




Вторая часть вопроса: как можно ограничить места ФС, к которым менеджер проекта может разрешить доступ? Или же тут только один вариант - никому не давать привелегий "менеджер", только "разработчик" и "генератор отчетов"?




Понимаю, что сущностей, вроде менеджер/разработчик/админ/модератор можно наплодить с разным уровнем доступа, но вопрос больше идет по ограничениям, касаемымм именно файловой системы.

Go to the top of the page
 
+Quote Post
 
Start new topic
Ответов (1 - 2)
gemuz
сообщение Oct 8 2013, 18:18
Сообщение #2


Частый гость
**

Группа: Свой
Сообщений: 107
Регистрация: 30-09-13
Пользователь №: 78 537



Цитата(AlexMad @ Oct 16 2011, 19:38) *
Увидел в редмайне такую вещь, как хранилище в виде FS. Все, вроде, вкусно. Но есть опасения: не дает ли эта штука доступа к системе.

Ведь, если в некую папку в этом хранилище положить симлинк на корень диска ("/"), злоумышленник получит доступ ко многим вещам.

Тут первая часть вопроса - к точке, указанной в корне хранилища доступ осуществляется через chroot или нет. Если да. то это уже легче.




Вторая часть вопроса: как можно ограничить места ФС, к которым менеджер проекта может разрешить доступ? Или же тут только один вариант - никому не давать привелегий "менеджер", только "разработчик" и "генератор отчетов"?




Понимаю, что сущностей, вроде менеджер/разработчик/админ/модератор можно наплодить с разным уровнем доступа, но вопрос больше идет по ограничениям, касаемымм именно файловой системы.




Добрый день.
Немного сумбурно написали.
Если у вас все на ФС реализовали, то можно смело доступ через chroot, но это лишь, если граничить по рабочим папкам юзеров.
Если убрать chroot, то политику можно уже держать через отношение к группам, т.е. да на редактирование, достпуп и тд. Таков вариант реализации норм, если учесть поправку на запрет корня, сдевал алиасы на корневой вход.
Реализацию по делению на группы и права доступа применяю по сей день в проектах разных людей. Очень удобно стандартизовать группы, тогда через nfs доступ по сети можно реализовывать как локально :-) Удачи.
Go to the top of the page
 
+Quote Post
AlexMad
сообщение Oct 9 2013, 18:57
Сообщение #3


Местный
***

Группа: Свой
Сообщений: 262
Регистрация: 18-02-05
Из: SPb
Пользователь №: 2 743



Цитата(gemuz @ Oct 8 2013, 22:18) *
Добрый день.
Немного сумбурно написали.
Если у вас все на ФС реализовали, то можно смело доступ через chroot, но это лишь, если граничить по рабочим папкам юзеров.
Если убрать chroot, то политику можно уже держать через отношение к группам, т.е. да на редактирование, достпуп и тд. Таков вариант реализации норм, если учесть поправку на запрет корня, сдевал алиасы на корневой вход.
Реализацию по делению на группы и права доступа применяю по сей день в проектах разных людей. Очень удобно стандартизовать группы, тогда через nfs доступ по сети можно реализовывать как локально :-) Удачи.

Простите, мой вопрос был уже давно... Но я не помню, чтобы я спрашивал про nfs и группы доступа.
Вопрос, насколько я помню, был только про redmine. И про chroot я только спросил, предполагая, что в redmine что-то подобное реализовано. Или как раз не реализовано.
Go to the top of the page
 
+Quote Post

Reply to this topicStart new topic
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 


RSS Текстовая версия Сейчас: 29th April 2024 - 06:29
Рейтинг@Mail.ru


Страница сгенерированна за 0.01359 секунд с 7
ELECTRONIX ©2004-2016