Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > it.comp.www.php > #21346

Re: scrittura file su wp-content/uploads

From Alessandro Pellizzari <shuriken@amiran.it>
Newsgroups it.comp.www.php
Subject Re: scrittura file su wp-content/uploads
Date 2017-01-02 10:00 +0000
Message-ID <ecumm9Fbs9pU1@mid.individual.net> (permalink)
References (6 earlier) <o3ef7l$mha$1@virtdiesel.mng.cu.mi.it> <o3g225$lmm$2@gioia.aioe.org> <o47sd9$328$1@gioia.aioe.org> <ecq531F9cg1U1@mid.individual.net> <o4d27h$tmg$1@gioia.aioe.org>

Show all headers | View raw


Il Mon, 02 Jan 2017 09:15:44 +0100, Enrico Maria Chellini ha scritto:

> Alessandro Pellizzari wrote:

>> No. Oggi praticamente tutti i framework si installano tramite composer,
>> quindi finiscono dentro la cartella vendor/ nel tuo progetto. Basta
>> fare l'upload di quella e hai il framework.
> 
> scusa ma in ogni caso saranno dentro installati  come applicazione
> appunto dentro la cartella vendor; in somma siamo sicuri che le risorse
> necessarie per  un framework corrispondano a quelle di  un hosting a
> basso costo?

Un framework di suo consuma ben poche risorse. Qualche centesimo di 
secondo in più ad ogni richiesta.

Alcuni framework occupano parecchio spazio disco (anche 20-30 MB), ma è 
comunque enormemente inferiore rispetto a quanto richiesto, per esempio, 
da un'installazione di Node.js + Express (200-300 MB)

Naturalmente poi dipende da come lo usi.

Ho visto progetti "tirare dentro" 1 GB di file tramite composer, perché 
ci avevano infilato anche le fixture per il database per la prima 
installazione del software, ma non è il caso normale.

Per mia esperienza, per esempio, Wordpress non si installa(va) 
sull'hosting base di register.it, perché superava il numero di query al 
minuto sul DB.

>> Certo che, per motivi di sicurezza, è sempre meglio avere la
>> possibilità di far puntare il virtual-host in una cartella (di solito
>> public/) del progetto, e non alla root del progetto stesso, e questo
>> non tutti gli hosting lo permettono.
> 
> problema di sicurezza da non poco.

Sarebbe una buona pratica di sicurezza per qualsiasi sito, in PHP come in 
qualsiasi altro linguaggio, con o senza framework, che permette, per 
esempio, di tenere il file di config con le password fuori dal 
virtualhost, in modo che sia comunque impossibile da raggiungere anche in 
caso di problemi, per esempio con la configurazione di PHP sul webserver.

Sempre prendendo Wordpress: le password di accesso al DB sono in un file 
nella root. Se per qualsiasi motivo (aggiornamento andato male, per 
esempio) PHP viene disabilitato, e tu accedi a www.miosito.it/
wp_config.php, puoi vedere le credenziali in chiaro.

Se punti il virtualhost dentro una cartella e lasci le credenziali nella 
root, non hai modo di accederci dal webserver.

> quindi io la vedo così:
> 
> se progetto a basso costo: no framework ma al limite cms
> ...
> se devo usare un framework è perchè ho da scrivere un grosso volume di
> codice, con parti che evito di scrivere e prendo da montare.
> perchè per far prima mi voglio ""occupare solo dell'output""

Con un CMS dipendi totalmente da quello che il CMS ti permette di fare. 
Più il CMS è automatizzato, meno cose puoi fare, anche con i plugin. 
Oppure puoi farle ma a costo di una complessità enorme.
 
> vorrei però che per motivi di sicurezza il framework fosse continuamente
> aggiornato con varie patch meglio se allineate a aggiornamenti di
> sistema.

Il framework te lo aggiorni tu nel tuo progetto tramite "composer 
update", lo testi in locale e, quando funziona, fai l'upload di tutto il 
sito (framework compreso).

E, siccome hai fatto tu tutto l'accesso ai dati, sicuramente avrai anche 
dei test e dei sistemi per l'upgradel del DB.

Aggiornare un CMS (o anche solo un plugin di un CMS) è una cosa diversa, 
e sei completamente nelle mani dio chi ha scritto il codice. Se ha 
modificato il DB senza prevedere uno script di aggiornamento dello 
schema, o se magari hai aspettato troppo ad aggiornare e gli script non 
supportano l'upgrade dalla tua versione, sei fregato.

La procedura corretta sarebbe fare un clone di tutto il server su un 
secondo server (o virtual machine), fare l'upgrade del CMS (o plugin) e, 
se tutto funziona, fare un backup del server (di nuovo) e poi aggiornare.

Un minimo di una giornata di lavoro per ogni upgrade.

> li vorrei un sistemista che mi cura e mi armonizza tutta la sicurezza.

Per esperienza personale, un sistemista nel 90% dei casi non sa niente 
della sicurezza delle applicazioni user-facing, soprattutto dei CMS.

Lui si occupa della sicurezza del S.O. e dei server (Apache, Nginx, al 
massimo PHP, ecc.), ma se gli chiedi di tenerti aggiornato Wordpress (o, 
peggio, Drupal :P) ti ride in faccia.

O almeno io lo farei (o ti chiederei TANTI soldi) se fossi ancora 
SysAdmin.

La figura del DevOps è nata anche per quel motivo: fondere sistemisti 
(Op) e sviluppatori (Dev) in modo che l'applicazione sia adattata ai 
server e viceversa.

Ma questo raramente funziona coi CMS, perché è difficile adattarli 
all'infrstruttura su cui girano, essendo molto orizzontali di loro.


Alla fine è una questione di cosa stai facendo, di quanto vuoi spenderci, 
di quanto tempo hai, di quali competenze hai e di quali risorse hai.

È impossibile generalizzare.

Bye.

Back to it.comp.www.php | Previous | NextPrevious in thread | Next in thread | Find similar | Unroll thread


Thread

scrittura file su wp-content/uploads Roberto Tagliaferri <tagliaferri@bofhland.org> - 2016-12-19 09:22 +0100
  Re: scrittura file su wp-content/uploads "ciccio" <21669invalid@mynewsgate.net> - 2016-12-20 09:43 +0000
    Re: scrittura file su wp-content/uploads Roberto Tagliaferri <tagliaferri@bofhland.org> - 2016-12-20 10:48 +0100
      Re: scrittura file su wp-content/uploads Alessandro Pellizzari <shuriken@amiran.it> - 2016-12-20 11:05 +0000
        Re: scrittura file su wp-content/uploads Roberto Tagliaferri <tagliaferri@bofhland.org> - 2016-12-20 15:29 +0100
          Re: scrittura file su wp-content/uploads "ciccio" <21669invalid@mynewsgate.net> - 2016-12-21 10:29 +0000
            Re: scrittura file su wp-content/uploads Roberto Tagliaferri <tagliaferri@bofhland.org> - 2016-12-21 18:47 +0100
              Re: scrittura file su wp-content/uploads g4b0 <email_sul_mio_sito@che_leggi_in.firma> - 2016-12-22 09:13 +0100
                Re: scrittura file su wp-content/uploads Enrico Maria Chellini <bitit@bitit.it> - 2016-12-31 10:05 +0100
                Re: scrittura file su wp-content/uploads Alessandro Pellizzari <shuriken@amiran.it> - 2016-12-31 16:35 +0000
                Re: scrittura file su wp-content/uploads Enrico Maria Chellini <bitit@bitit.it> - 2017-01-02 09:15 +0100
                Re: scrittura file su wp-content/uploads "ciccio" <21669invalid@mynewsgate.net> - 2017-01-02 09:56 +0000
                Re: scrittura file su wp-content/uploads Alessandro Pellizzari <shuriken@amiran.it> - 2017-01-02 10:00 +0000
                Re: scrittura file su wp-content/uploads Enrico Maria Chellini <bitit@bitit.it> - 2017-01-02 14:05 +0100
      Re: scrittura file su wp-content/uploads Enrico Maria Chellini <bitit@bitit.it> - 2016-12-31 10:25 +0100

csiph-web