Права доступа к файлам Joomla: как настроить правильно и не оставить дыру
Права доступа определяют, кто может читать, изменять и выполнять файлы на сервере. Если права выставлены слишком щедро, любой скрипт на сайте может перезаписывать файлы ядра Joomla. Мы провели более 200 аудитов сайтов на Joomla и часто находим здесь серьёзную уязвимость. Разберём, как настроить права правильно.
Как работают права в Linux
В Linux каждый файл и папка имеют три уровня доступа: для владельца, для группы и для остальных пользователей. Каждый уровень определяет три действия: чтение, запись и выполнение.
Например, права 644 для файла означают:
- Владелец может читать и изменять.
- Группа может только читать.
- Остальные могут только читать.
Для папок используется 755: владелец может всё, группа и остальные — только читать и заходить внутрь.
Рекомендуемые права для Joomla
Стандартные значения для файлов Joomla — 644, для папок — 755. Особое внимание — файлу configuration.php: после установки Joomla его права должны быть 444 (только чтение для всех).
Базовые настройки прав
Проверьте эти значения:
- Файлы Joomla —
644. - Папки Joomla —
755. configuration.php—444.- Папки
tmpиcache—755(запись нужна только владельцу).
Чего нельзя делать
Никогда не выставляйте права 777 на файлы или папки Joomla. Это означает полный доступ для всех, включая любой скрипт на сервере. Если у вас на сайте есть уязвимость, злоумышленник сможет перезаписать файлы ядра и получить контроль над сайтом.
Некоторые хостинги требуют 777 для корректной работы, но это признак плохой конфигурации сервера. Современные хостинги работают с 755 и 644 без проблем.
Как проверить текущие права
Проверить права можно через файловый менеджер хостинга или по FTP. Обратите внимание на файлы, которые менялись в последнее время: если их права отличаются от стандартных, это может быть следом взлома.
Если вы нашли нестандартные права на нескольких файлах, особенно на index.php или configuration.php — это повод провести полный аудит. У нас есть услуга технический аудит Joomla: проверяем код, структуру, права доступа и безопасность за 1–2 дня, даём понятный отчёт с приоритетами.
Владелец файлов
Кроме прав доступа важен владелец файла. Файлы Joomla должны принадлежать вашему пользователю на сервере, а не веб-серверу. Если файлы принадлежат веб-серверу, злоумышленник через уязвимость сможет изменять их даже с правами 644.
Проверить владельца можно в файловом менеджере хостинга. Если вы не уверены, что настроено правильно — обратитесь в поддержку.
Если сайт уже взломан через права доступа
Если злоумышленник воспользовался неправильными правами и загрузил вредоносный код — сначала нужно вылечить сайт, а потом настраивать права. Услуга удаление вредоносного кода включает проверку файлов на шеллы и бэкдоры. А после лечения обязательно стоит настроить защиту — защита и файрвол для Joomla.
«Права доступа — это не то, что настраивают один раз и забывают. После каждого изменения сайта проверяйте, что ничего не сбилось».
Если вы не уверены, что права доступа настроены корректно, или подозреваете, что они были изменены при взломе — начните с технического аудита. Это займёт меньше времени, чем восстановление после атаки.