Safe mod on yapmak maalesef sanıldığı gibi sağlıklı ve pratik bir çözüm teşkil etmiyor. Profesyonel hiç bir hosting firması sunucu güvenliği için "safe mode on " kullanmıyor.
hostgator godaddy daha nicelerinde safe mode off olarak gelir. Safe mod php nin ileriki sürümlerinde tamamen terk edilecektir. Safe mode on olduğunda bir çok CMS yazılımı ya hiç çalışmaz yada kısmen çalışmazlar. Ayrıca sanıldığının aksine safe mode on olması sitenizi hackerlardan korumaz. Belli başlı saldırı yöntemlerini engelldiği doğrudur, ancak sitenizi hack edilmez kılmamaktadır.
İlk mesajda yazdığınız;
* GD complied with your PHP Build - (Yes)
* Image Magick 6.7.2 complied with your PHP - (Yes)
* Imagick Library complied with your PHP - (Yes)
* System Function enabled in server - (Yes)
* SendMail - (Yes)
* PHP safe mode - (OFF)
* CURL extension - (Yes)
* Autotrace Library Enabled in Server ( Optional For Vector Output Generation)
PHP version 5.2 ve üzeri
ksımlardan kritik olan tek şey system function kısmıdır. Geriye kalan tüm bileşenler, güncel bir paylaşımlı hosting sunucusunda bulunur bulunmalıdır. Auto-trace tamamen opsiyonel, ama vds'lerde kulllanılması mantıklı oalcaktır.
Kısacası php-system'i kapatan firma güvenlik için kapatır ve mantıkende doğru olanı yapar. Image magick bir grafik kütüphanesi ve çeşitli php projelerinde kullanılır sunucu için ciddi bir sorun teşkil etmez. Çok sayıda site tarafından aynı anda kullanılmaya çalışılması, sunucu işlemcisini yorduğundan belki kapatılmak istenebilir, ama profesyonel bir firma sunucunda bulunan kaynağı ve site sayısını oan göre planlamalıdır.
Akıllı bir sys-admin Cpanel güvenliğini sağlamak için farklı yollar olduğunu bilir, müşterileri fazla ksııtlamadan ama sunucu çapında güvenliğide üst seviyede tutarak hareket eder.
Php fonsksiyonlarından bazıları ciddi şekilde sunucu güvenliğini tehdit eder, bunlar nelerdir ? En meşhurları Eval, System, ini_set dir. Aklı başında her firma Eval i kapatır. ini_set bazı e-commerce sitelerinde kullanıldığından mecburen açık bırakılır. System keza yine tehlikeli fonksiyonlardan biridir, siteden ziyade uygulama olan php projelerinde kullanılır. Aslında her siteyi jail içine alan firmalarda açılabilir ancak yinede de firma burada prensip gereği bu fonksiyonları paylaşımlı sunucusunda açmaktansa VDS de açmayı kabul eder.
Jail içine alınmayan sitelerden biri hack edildiğinde saldırgan escalation dediğimiz yöntemle sunucu üzerinde yazabildiği her yere yazabilir ( diğer site dosyaları yada sistem dosyaları vb.)
Amatör firmalar genellikle jail kavramını ya bilmezler yada uygulayacak teknik becerileri olmadığndan, "safe mode on" gibi modası geçmiş yöntemleri tercih ederler, kapatabildikleri tüm php fonksiyonları kapatırlar. Burada sözüm yanlış anlaşılmasın şu firma iyi yada kötü demiyorum, her firmanın kendince uygun gördüğü bir yol vardır. Müşteriside oan göre hareket eder.
Lakin takdir edersinizki bu seferde bir çok php tabanlı site, cms yada uygualama çalışamaz hale gelir.
Yinede burada son söz firmada dır. Her firma sunucusunu dilediği gibi konfigüre etme hakkına sahiptir. Ancak müşterilerini satın alma öncesinde uyarması ileride yaşanacak sorunların önüne geçilmesini sağlar.
Siz godady ile işiniz çödüyseniz ne ala.
Saygılar.