(26.10.2010, 03:43)Gerdi schrieb: Das heißt doch eigentlich, dass dann jeder von außerhalb diese Dateien lesen kann, z. B. die config.php, in der u. a. die Passwörter stehen.
In einem ordentlichen Host-Setup gibt es keine dritte Partei außerhalb vor der man sich schützen müsste bzw. das wird schon auf höherer Ebene blockiert. Da gibt es nur dich, deine Scripte, deine Dateien, und da muss natürlich config.php lesbar sein damit dein MyBB an deine Datenbank herankommt. Ansonsten wenn der Host mies konfiguriert ist und du nicht zufällig dein eigener Host bist, dann hast du da eh keinen Einfluß drauf und dann hilft dir auch CHMOD nix.
(26.10.2010, 03:43)Gerdi schrieb: Außerdem gibt man damit Schreibrechte, sodass dort Scripte usw. aufgespielt werden können, oder habe ich da irgendwas übersehen oder falsch verstanden?
Ja, natürlich, wenn du Schreibrechte verteilst können dort auch Dateien geschrieben werden. Anders können Avatare, Attachments, editierbare CSS- und Language-Files aus dem Admin-CP, Backups, etc. nicht funktionieren.
(26.10.2010, 03:43)Gerdi schrieb: Ich hätte gedacht, dass man alle Ordner auf 755 setzt und alle Dateien auf 644, wobei ich die config.php eigentlich sogar auf 640 setzen würde.
Du kannst das halten wie du willst, nur funktionieren muss es halt. config.php muss am Ende lesbar sein und cache/upload/backup-Ordner schreibbar.
Du kannst dann sicher in diesen schreibbaren Ordnern die Ausführung von Scripten abstellen (bei Apache mit .htaccess), so daß dort jemand der dein Forum hackt, keine Scripte dort ablegen kann. Aber bei MyBB ist das sowieso möglich über Language Files und Templates, die beliebigen PHP-Code ausführen können. Jeder, der Zugang zum Admin CP hat, kann auch darüber deine Webpräsenz hacken, auch ohne Schreibzugriff auf irgendwelche Dateien.
Das hat dann aber nichts mit chmod und "von außerhalb" zu tun sondern das bist dann du selber bzw. deine eigenen Scripte über die das läuft.
Was also viel wichtiger ist als das CHMOD, ist daß niemand dein Admin CP Passwort herausfindet und natürlich daß in den öffentlich zugänglichen Scripts auch keine Sicherheitslücken drinnen sind.