by g.lanzi » 10 February 2012, 22:27
L'esigenza è chiara, ma c'è una cosa che mi viene da chiederti. Anzi, forse da chiedere al sistemista.
Ma che vantaggi di sicurezza ci sono?
Mi spiego meglio: se il problema è la sicurezza, allora ciò che si vuole evitare è che un malintenzionato possa intrufolarsi nel web server sfondandolo e prendendo i privilegi di un'applicazione. Una volta fatto questo, se può scrivere dei file allora potrà anche introdurre qualcosa di brutto, diciamo un virus.
Se l'applicazione può scrivere su una cartella, che questa cartella sia dentro la root di iis o fuori, cosa cambia? Tra l'altro nei sistemi operativi microsoft le cartelle speciali come inetpub e program files sono più protette delle altre.
Se il malware viene messo su una cartella esterna o interna a inetpub, non dovrebbe cambiare niente per quanto riguarda la pericolosità del malware stesso.
Perché è l'utente dell'application pool che deve poter scrivere, mica l'utente anonimo della directory.
Non è una critica, intendiamoci, è proprio una domanda sincera derivante da una mia ignoranza. Ci ho pensato, ma non ho trovato vantaggi.
Giuseppe Lanzi
Director of Support services
Pro Gamma S.p.A.