Re: w3cache and security

Autor: Michal Jankowski (Michal.Jankowski_at_fuw.edu.pl)
Data: Wed 13 Mar 1996 - 19:54:21 MET


Nie zadne udziwnienia, tylko normalne funkcje serwera.

Natomiast po wglebieniu sie w problem, uwazam, ze kasza nie powinna W
OGOLE kaszowac dokumentow nie posiadajacych w headerze rubryki
'Last-modified'. W kazdym razie wtedy, kiedy dokument pochodzi z
serwera Apache. Mysle, ze powinno dac sie to latwo rozpoznawac i
stwierdzac, nawet jesli obecny kod harvesta tego nie ma, to latwo
dopisac.

Porzadny serwer, jakim jest Apache, opatruje data ostatniej
modyfikacji wszystkie dokumenty, dla ktorych ten czas jest znany. Brak
tej rubryki oznacza 'dynamicznosc' dokumentu, ergo kaszowanie nie jest
celowe.

A jesli skrypt lub dokument zawierajacy 'server side includes' mam
output pomimo wszystko statyczny, to jest juz sprawa autora takich
dokumentow, zeby o tym powiedzial (np. chmod g+x ...), serwer kaszy
nie ma szans na zgadniecie, jak ma byc...

Zdaje sobie sprawe, ze sa serwery, ktore w ogole Last-modified nie
podaja - wtedy trudno, serwer kaszy musi zgadywac. Ale w przypadku
porzadnych serwerow 'zrodlowych', kasza lepiej zrobi, jak nie bedzie
za madra.

  MJ

PS. Jeszcze raz sie nie moge nadziwic, ze uwazacie wystepowanie
stringu /cgi-bin/ jako identyfikujacej skrypty za cos danego od Boga.



To archiwum zostało wygenerowane przez hypermail 2.1.7 : Wed 19 May 2004 - 15:55:13 MET DST