質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
SQLite

SQLiteはリレーショナルデータベース管理システムの1つで、サーバーではなくライブラリとして使用されている。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

データベース

データベースとは、データの集合体を指します。また、そのデータの集合体の共用を可能にするシステムの意味を含めます

Q&A

解決済

2回答

12635閲覧

【SQLite3】dbファイルのセキュリティ

nnahito

総合スコア2004

SQLite

SQLiteはリレーショナルデータベース管理システムの1つで、サーバーではなくライブラリとして使用されている。

セキュリティー

このタグは、コンピューターシステムの安全性やデータの機密性に関連したトピックの為に使われます。

データベース

データベースとは、データの集合体を指します。また、そのデータの集合体の共用を可能にするシステムの意味を含めます

0グッド

1クリップ

投稿2015/12/17 13:13

行いたいこと

SQLite3で作成した***.dbファイル**に外部からアクセスできなくしたい。

行ったことなど

Webでデータ集計などをしているのですが、
そのデータを一般ユーザが変更するときにパスワードやメールアドレスを入力し、
ログインを行ってから編集が可能になります。

そのパスワードやメールアドレスの参照を、SQLite + PHPで行っているのですが、
アドレス欄に「hoge.db」のように、ファイルパスを入力すると
普通にダウンロードができてしまいます。

流石にこれではまずいと、いろいろ対策を考えたのですが、
今私の知識では$ chmod 660 hoge.dbくらいしか思いつかず、
それをしてしまうと、そもそもにPHPなどからアクセスができなくなってします。

これはどのようにすれば良いのでしょうか?
対策法などご存じの方がいらっしゃいましたらご教授願います。

よろしくお願いいたします。

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

退会済みユーザー

退会済みユーザー

2015/12/19 00:02

質問の本質とは異なるのでここに記載しますが、chmod 660 hoge.db を行ってPHP(webサーバプロセス)がアクセスできなくなるということは、hoge.db の owner設定を誤っているのではないでしょうか?
nnahito

2015/12/20 13:46

ご指摘ありがとうございます。 ぜひとも回答欄でお話させていただきたいと思いますが、 owner設定とはどのように行うのでしょうか?
退会済みユーザー

退会済みユーザー

2015/12/25 03:53 編集

ownerの変更はchownコマンドになります。///tanatさんの回答中にもあるとおり、PHPはapacheの権限(おそらくユーザ名はhttpdでしょうか)で動作します。chmod 660 hoge.db とした場合でも、hoge.dbのowner, groupメンバであればアクセスできます(権限が0なのはotherだけ。所有者グループメンバは6なので読み書き可能)。したがって、hoge.dbのowner(ls -lコマンドで見られます)が正しくhttpdユーザになっていれば、前述chmodコマンド後でもapache(PHP)からは特に問題なく参照できるはずです。
guest

回答2

0

単に公開されていないディレクトリに置けばいいだけでは?

というか公開している場所にデータベースファイルを置くとかありえませんよ
大阪・堺市 全有権者の個人情報が流出みたいなことになる前に気がついてよかったですね

投稿2015/12/17 19:49

dojikko

総合スコア3939

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

nnahito

2015/12/18 04:11

ご回答有り難うございます。 その事件を知って、質問させていただきました。 公開されていないディレクトリ……どこだ!? まだ、この作っている物はテスト段階ですので、全然大丈夫ですが、 公開するときに怖いので……
guest

0

ベストアンサー

一般的にはドキュメントルートより上のディレクトリにDBファイルを置いてブラウザからアクセス出来ないようにします。

そのあたりが今一つわからなければ(最終的には必ず理解する必要がありますが)、
.htaccessで以下の様に指定して.
dbのファイルにブラウザからアクセス出来ないようにする方法もあります。

<Files ~ "\.(db)$"> deny from all < /Files>

投稿2015/12/17 21:27

tanat

総合スコア18713

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

nnahito

2015/12/18 04:17

ご回答有り難うございます。 >一般的にはドキュメントルートより上のディレクトリにDBファイルを置いてブラウザからアクセス出来ないようにします。 なるほど、みなさまそういうことをしているのですね…… >そのあたりが今一つわからなければ(最終的には必ず理解する必要がありますが) ぜひ理解したいので詳細をお願いします。 例えば、MacのApacheですと(場所を失念しましたが)「It works」のHTMLファイルがある場所、 また、設定していればSitesフォルダの中は公開対象となります。 この場合ですと、It worksのフォルダの外、または、Sitesの外に置くことになると想うのですが、 PHPでそれらにアクセスすることはできないと思います。 その辺りはどのように行うのでしょうか?
tanat

2015/12/18 04:30

>この場合ですと、It worksのフォルダの外、または、Sitesの外に置くことになると想うのですが、 >PHPでそれらにアクセスすることはできないと思います。 そんなことは無いはずです。PHPはapacheの権限で動くので、apacheがアクセスできるファイルならどこにあってもPHPからアクセス可能です。
nnahito

2015/12/20 13:51

ご回答有り難うございます。 レンタルサーバで、wwwフォルダ(Webサイトのルート)の外にdbファイルをおいて、PHPでアクセスしてもきちんと表示されました。 ありがとうございます
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問