Amit and all,<br><br>Amit, thanks for replying.<br><br>Re #3, &quot;Spammers using the site as a relay.&quot; Can you or someone explain how that might be done?<br><br>Re: #1, If I have &quot;use php module&quot; permission turned off, as well as administer users (which allows people to admin permissions), shouldn&#39;t that take away the possibility of someone executing php?<br>
<br>Re #2: My hosting provider does use suPHP, a security extension for PHP that I think you are talking about.<br><br><br><br><div class="gmail_quote">On Tue, Nov 3, 2009 at 7:26 AM, DrupalExpert Amit <span dir="ltr">&lt;<a href="mailto:drupalexpertamit@gmail.com">drupalexpertamit@gmail.com</a>&gt;</span> wrote:<br>
<blockquote class="gmail_quote" style="border-left: 1px solid rgb(204, 204, 204); margin: 0pt 0pt 0pt 0.8ex; padding-left: 1ex;"><br>
Some notes on the security aspects while giving admin rights to the Drupal<br>
sandbox installation:<br>
<br>
1. Allowing someone php execution rights (even through drupal interface),<br>
essentially means giving away full file/folder access to the hosting account<br>
on which the sandbox runs. Hackers can easily &quot;fetch&quot; their own php files on<br>
the server and even setup a browserbased fileftp interface for gaining full<br>
control.<br>
2. If your hosting provider/server admin does not use secure php<br>
configuration, then access to a single hosting account or installation would<br>
mean access to almost all accounts on that hard disk.<br>
3. Also trouble may be caused by spammers using the sandbox to use it as<br>
their own spammail relayers, which can get your server IP blacklisted<br>
causing inconvenience to clients using the server for their projects<br>
<br>
But then these are extreme scenarios, if you are opening the sandbox for<br>
your existing and prospective clients only, then above concerns may be<br>
exaggerated.<br>
<br>
Regards,<br>
Amit<br>
<br>
----- Original Message -----<br>
&gt;<br>
&gt;   1. Security Around Setting Up a Sandbox (Shai Gluskin)<br>
&gt;<br>
&gt;<br>
&gt; ----------------------------------------------------------------------<br>
&gt;<br>
&gt; Message: 1<br>
&gt; Date: Mon, 2 Nov 2009 13:09:08 -0500<br>
&gt; From: Shai Gluskin &lt;<a href="mailto:shai@content2zero.com">shai@content2zero.com</a>&gt;<br>
&gt; Subject: [consulting] Security Around Setting Up a Sandbox<br>
&gt; To: &quot;A list for Drupal consultants and Drupal service/hosting<br>
&gt; providers&quot; &lt;<a href="mailto:consulting@drupal.org">consulting@drupal.org</a>&gt;<br>
&gt; Message-ID:<br>
&gt; &lt;<a href="mailto:9f68efb70911021009t54d25065nbca92ada2cde9904@mail.gmail.com">9f68efb70911021009t54d25065nbca92ada2cde9904@mail.gmail.com</a>&gt;<br>
&gt; Content-Type: text/plain; charset=&quot;iso-8859-1&quot;<br>
&gt;<br>
&gt; Gang,<br>
&gt;<br>
&gt; I&#39;m real excited about Drupal 7. Just listened to the Lullabot podcast and<br>
&gt; it&#39;s amazing how much has gotten in.<br>
&gt;<br>
&gt; I want to help increase the number of people looking at D7 who don&#39;t have<br>
&gt; to<br>
&gt; install it themselves in order to get more people:<br>
&gt;<br>
&gt;   1. Finding bugs<br>
&gt;   2. Finding UI issues<br>
&gt;   3. Helping with documentation<br>
&gt;   4. Getting excited about D7<br>
&gt;<br>
&gt; I&#39;m thinking of providing a sandbox on my server. I have found one other<br>
&gt; D7<br>
&gt; sandbox at <a href="http://drupal7.socialconstruction.ca/" target="_blank">http://drupal7.socialconstruction.ca/</a>. The D7 version at that<br>
&gt; site was a month old. In addition, he wasn&#39;t letting people into<br>
&gt; administration sections, just letting people create content. He said the<br>
&gt; reason was &quot;for security.&quot;<br>
&gt;<br>
&gt; I had planned to give people a LOT more access than that. I certainly was<br>
&gt; *not<br>
&gt; *going to give folks FTP or administer users permissions, but otherwise I<br>
&gt; was thinking of giving authenticated users a lot of permissions. I&#39;m<br>
&gt; planning on having the Demonstration Site<br>
&gt; module&lt;<a href="http://drupal.org/project/demo" target="_blank">http://drupal.org/project/demo</a>&gt;running to take snapshots on<br>
&gt; cron (and I wouldn&#39;t give people admin<br>
&gt; privileges on that, obviously). So I could set the site back if someone<br>
&gt; comes along and messes things up.<br>
&gt;<br>
&gt; I&#39;m not particular worried about cpu capacity or bandwidth. This sandbox<br>
&gt; will not get a lot of traffic.<br>
&gt;<br>
&gt; So the question is: is there a security concern that opening up such a<br>
&gt; sandbox would endanger the client accounts I have set up on the same<br>
&gt; dedicated server. The d7sandbox account would share an IP, a hard drive,<br>
&gt; and<br>
&gt; the same server configuration with my client accounts, but nothing else.<br>
&gt; Is<br>
&gt; there a danger with this? Would giving that account a dedicated IP make it<br>
&gt; any safer? Other thoughts???<br>
&gt; Thanks,<br>
&gt;<br>
&gt; Shai<br>
&gt; -------------- next part --------------<br>
&gt; An HTML attachment was scrubbed...<br>
&gt; URL:<br>
&gt; <a href="http://lists.drupal.org/pipermail/consulting/attachments/20091102/8e40e9b2/attachment-0001.html" target="_blank">http://lists.drupal.org/pipermail/consulting/attachments/20091102/8e40e9b2/attachment-0001.html</a><br>

&gt;<br>
&gt; ------------------------------<br>
&gt;<br>
&gt; _______________________________________________<br>
&gt; consulting mailing list<br>
&gt; <a href="mailto:consulting@drupal.org">consulting@drupal.org</a><br>
&gt; <a href="http://lists.drupal.org/mailman/listinfo/consulting" target="_blank">http://lists.drupal.org/mailman/listinfo/consulting</a><br>
&gt;<br>
&gt;<br>
&gt; End of consulting Digest, Vol 46, Issue 1<br>
&gt; *****************************************<br>
<br>
_______________________________________________<br>
consulting mailing list<br>
<a href="mailto:consulting@drupal.org">consulting@drupal.org</a><br>
<a href="http://lists.drupal.org/mailman/listinfo/consulting" target="_blank">http://lists.drupal.org/mailman/listinfo/consulting</a><br>
</blockquote></div><br>