Форум сайта python.su
Добрый день!
Я начинающий разработчик, написал сайт-резюме и хочу дать в нем ссылку на исходный код на Гитхабе. Не будет ли это угрожать безопасности сайта?
Офлайн
Можете пояснить, что вы имеете в виду под “безопасностью сайта”?
Офлайн
Плохо представляю, что это такое, если честно. В документации советуют отключать режим отладки при запуске проекта, потому что иначе всем будет доступен исходный код, информация о переменных и т.д. Значит, это опасно?
Вряд ли кто-нибудь захочет взламывать мой сайт и вредить пользователям или серверу, но не хочется совершить совсем грубую ошибку и оставить такую возможность: все-таки это сайт-резюме.
Офлайн
Trit
Смотрите, вы наваяли сайт на Джанге. Сама Джанга доступна в исходниках. Понятно, что если уязвимости есть в коде самого фреймворка, то злоумышленнику ваш код не нужен. Тут вопрос, а что в вашем коде может быть такого, знание чего злодею поможет взломать ваш сайт? Очевидно, что пароли к БД, к мылу, SECRET_KEY, может быть адреса какие-нибудь, которые вы, разумеется, не хардкодите, они у вас в settings.py. Разумеется, их не надо показывать. А остальное - да бога ради, если вы совсем уже как-нибудь грубо не натупили (например не проверяете права пользователей для админских операций, надеясь на логику фронтенда), ничего страшного не произойдет.
Офлайн
FishHook, спасибо!
Офлайн
А как должен выглядеть деплой? settings.py не должен коммититься и на хостинге должен заполняться админом?
Офлайн
pyhhtonsettings.py - это просто питоний файл, вы внутри этого файла можете написать полноценную программу. Делать этого, конечно, не нужно, но импортировать внутри settings.py какой-то другой модуль вполне допустимо. Обычно делают так: в settings.py выносят все базовые настройки для проекта, независимые от конкретного сервера или конкретного проекта, рядом есть файл settings_local.py, который вообще в gitignore и не попадает в общий репозиторий, но он импортируется внутри settings.py и там вы настраиваете индивидуально доступ к БД и все прочие сугубо частные вещи.
А как должен выглядеть деплой? settings.py не должен коммититься и на хостинге должен заполняться админом?
Офлайн
В переменных окружения ничего не передается? Их другой юзер кстати видеть не может?
Офлайн
pyhhtonЗачем?
В переменных окружения ничего не передается?
Офлайн
Хз, показалось что я это где-то видел.
Офлайн