EC-CUBE / EC-CUBE/doc4.ec-cube.net

本番環境での注意事項の更新

Open
#331 0 comments 0 reactions 0 assignees View on GitHub
Dominant language
HTML
Stars
16
Forks
63
PR merge metrics
No merged PRs in 30d

Description

[本番環境での注意事項](https://doc4.ec-cube.net/quickstart/cautions_of_prod)の内容について、見直ししたいです。

以下は、変更提案となります。

### 変更提案

#### 1. [パーミッション設定](https://doc4.ec-cube.net/quickstart/permission)
- 現状:Webサーバーに書き込み権限を与えることで、セキュリティリスクが存在します。が、書き込み権限を完全に削除すると、composer関連の機能が動作しなくなるという問題があります。

- 提案:`composer.json`に書き込み権限がなくてもcomposerコマンドが正常に動作するような仕組みに見直したいです。必要最小限の書き込み権限のみを付与するように改善したいと思います。

- 関連箇所:[ComposerApiService.php](https://github.com/EC-CUBE/ec-cube/blob/7dc6e35f255299a736e15f1662b8bb9d34425279/src/Eccube/Service/Composer/ComposerApiService.php#L424-L425)のコードを基に検討します。

#### 2. [本番環境での .env ファイル利用](https://doc4.ec-cube.net/quickstart/dotenv)
- 現状:現在はPHPの`.env`ファイルを利用しています。
- 提案:Symfonyの`.env`ファイルを使用することで外部からのアクセスを防ぎ、セキュリティを強化したいです。Symfonyの`.env`ファイルを利用しつつ、必要に応じて環境変数を適切に上書きできるようにしたいです。ただ、Symfonyの`.env`ファイルは部分的に上書きすることができないため、coなど一部のケースでは環境変数が正しく読み込まれない可能性があります。Symfonyの上書き機能などについて調査が必要そうです。

Contributor guide

No contributing guide indexed for this repository

Assessment

This issue has not been assessed yet.

Get new issues in your inbox

A short digest of beginner-friendly GitHub issues.