172 похожих чатов

Всем привет. вопрос по nginx + php-fpm, они в разных контейнерах,

связаны unix-сокетом, но это неважно. Для того, чтобы сказать php-fpm какой скрипт выполнить, в nginx есть такая строка:

fastcgi_param SCRIPT_FILENAME /var/www/$fastcgi_script_name;

Т.е, если кто-то имеет доступ к сокету или порту пхп, то может выполнить любой произвольный скрипт и лазить по системе под правами php-fpm. Мне хочется сделать так, чтобы запросы, которые приходят в php-fpm, могли обращаться только к файлам из определенной директории, например /app. Т.е. сделать /app или /app/public_html корнем, но без chroot. Он сдесь не подходит, т.к. скрипты в своей работе используют файлы на уровень выше /app и запереть их там не получится.

"chdir" тоже не помогает, и легко обходится при указании пути в абсолютном виде

Какие могут быть варианты?

14 ответов

21 просмотр

Можно узнать, нафиг это может быть нужно?

Daniel- Автор вопроса
Alexander 🐕 Chistyakov
Можно узнать, нафиг это может быть нужно?

я хочу вынести указание полного пути до скриптов из конфига nginx только в конфиг php-fpm

Daniel- Автор вопроса
Alexander 🐕 Chistyakov
Можно узнать, нафиг это может быть нужно?

т.е. я не хочу указывать: fastcgi_param SCRIPT_FILENAME /var/www/$fastcgi_script_name; я хочу указывать так: fastcgi_param SCRIPT_FILENAME $fastcgi_script_name;

Daniel- Автор вопроса
Alexander 🐕 Chistyakov
Зачем?

чтобы настройки одного компонента не хранились в настройках другого. в духе: есть сокет - ты туда шли, а дальше мы сами

Daniel
т.е. я не хочу указывать: fastcgi_param SCRIPT_FI...

Prefix попробуй указать, может это оно

Daniel- Автор вопроса
Andrey Kartashov
Prefix попробуй указать, может это оно

не, тоже не помогло. обходится указанием абсолютного пути

Daniel
не, тоже не помогло. обходится указанием абсолютно...

На уровне nginx не давай указывать абсолютный путь

Daniel- Автор вопроса
Andrey Kartashov
На уровне nginx не давай указывать абсолютный путь

я хочу чтобы путь до сокета или ip:port были единственными параметрами которые нужно указать. поэтому от подобных манипуляций и хочу избавиться

Ты хочешь странного. Связка nginx + php-fpm не вчера появилась, не надо свои костыли придумывать

Daniel
я хочу чтобы путь до сокета или ip:port были единс...

Не выставляй php наружу. В чем проблема? Соедини их в общий докер нетворк с nginx и ходи по порту. Сокет там вообще не нужен

Daniel- Автор вопроса
Daniel
странно это давать такие ответы

Я не могу тебе дать другой ответ потому что не очень понимаю конечно цель

Похожие вопросы

Обсуждают сегодня

Господа, а что сейчас вообще с рынком труда на делфи происходит? Какова ситуация?
Rꙮman Yankꙮvsky
29
А вообще, что может смущать в самой Julia - бы сказал, что нет единого стандартного подхода по многим моментам, поэтому многое выглядит как "хаки" и произвол. Короче говоря, с...
Viktor G.
2
30500 за редактор? )
Владимир
47
а через ESC-код ?
Alexey Kulakov
29
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
14
Добрый день! Скажите пожалуйста, а какие программы вы бы рекомендовали написать для того, чтобы научиться управлять памятью? Можно написать динамический массив, можно связный ...
Филипп
7
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
Ребят в СИ можно реализовать ООП?
Николай
33
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Карта сайта