Mon serveur tomcat est actuellement lancé via un user normal (moi), et non le root, est-ce mal ? (si oui pourquoi)
Au contraire c'est bien.... Il faut que le nombres de programmes (et à fortiori de serveurs) lancés en root doivent être réduits au strict minimum.
En effet, si un serveur (à l'occurence Tomcat) contient une faille de sécurité et permet par un Buffer Overflow de transformer ce serveur en shell distant, alors ce shell a les privilèges de l'utilisateur qui a lancé le serveur.
Ainsi si le serveur tourne en root et se fait attaquer, le pirate a alors tous les droits sur la machine.
est il possible pour un internaute de supprimer une de mes jsp?
Théoriquement non. Tomcat ne permet pas d'effacer des fichiers à distance. Par contre, comme je l'ai expliqué au dessus, si Tomcat venait à se faire pirater, le pirate pourrait eventuellement effacer tes jsp.
La meilleure solution est de créer un utilisateur tomcat, qui ne sert qu'à lancer tomcat.
Fais alors en sorte que le fichiers JSP t'appartiennent et que l'utilisateur Tomcat ait seulement les droits en lecture dessus.
# C'est pas trop mal....
Posté par Pascal . En réponse au message Rappels élémentaires sur les droits. Évalué à 4.
Au contraire c'est bien.... Il faut que le nombres de programmes (et à fortiori de serveurs) lancés en root doivent être réduits au strict minimum.
En effet, si un serveur (à l'occurence Tomcat) contient une faille de sécurité et permet par un Buffer Overflow de transformer ce serveur en shell distant, alors ce shell a les privilèges de l'utilisateur qui a lancé le serveur.
Ainsi si le serveur tourne en root et se fait attaquer, le pirate a alors tous les droits sur la machine.
est il possible pour un internaute de supprimer une de mes jsp?
Théoriquement non. Tomcat ne permet pas d'effacer des fichiers à distance. Par contre, comme je l'ai expliqué au dessus, si Tomcat venait à se faire pirater, le pirate pourrait eventuellement effacer tes jsp.
La meilleure solution est de créer un utilisateur tomcat, qui ne sert qu'à lancer tomcat.
Fais alors en sorte que le fichiers JSP t'appartiennent et que l'utilisateur Tomcat ait seulement les droits en lecture dessus.