Pour open_basedir je n'ai rien constaté d'hallucinant personnellement (+7 appels stat effectués avec), par contre oui c'est un peu plus lent car ça désactive realpath_cache qui permet d'accélérer la résolution des chemins (d'où l'intérêt d'utiliser partout des chemins absolus).
Je déconseille quand même fortement d'utiliser open_basedir et d'utiliser une stratégie plus bas niveau, comme par exemple mpm-itk pour apache2 (paquet debian apache2-mpm-itk) qui permet de lancer apache avec des droits utilisateur différents par virtualhost.
[^] # Re: Pour compléter...
Posté par BohwaZ (site web personnel, Mastodon) . En réponse à la dépêche État d'insécurité chez PHP. Évalué à 3.
Pour open_basedir je n'ai rien constaté d'hallucinant personnellement (+7 appels stat effectués avec), par contre oui c'est un peu plus lent car ça désactive realpath_cache qui permet d'accélérer la résolution des chemins (d'où l'intérêt d'utiliser partout des chemins absolus).
Cf. https://bugs.php.net/bug.php?id=52312
Je déconseille quand même fortement d'utiliser open_basedir et d'utiliser une stratégie plus bas niveau, comme par exemple mpm-itk pour apache2 (paquet debian apache2-mpm-itk) qui permet de lancer apache avec des droits utilisateur différents par virtualhost.
ITK est ~2 à 5 fois plus lent que apache-prefork, mais beaucoup plus rapide que suphp ou suexec. Le plus efficace semble être mpm-peruser, mais n'est pas packagé dans debian. Des infos : http://blog.stuartherbert.com/php/2008/03/20/using-mpm-peruser-to-secure-a-shared-server/
« Je vois bien à quels excès peut conduire une démocratie d'opinion débridée, je le vis tous les jours. » (Nicolas Sarkozy)