06.02.2026 10:00
Kleiner Nachtrag zu diesen "letsencrypt" cert - Bots: das ist ja schon ziemlich gefährlich den read/write acces auf dns oder www-root directory-strukturen zu geben beim renewal da sie so per dns namen kontrolle server um-leiten und content im www-root manipulieren können . einem bot erlauben emails der web/postmaster accounts zu lesen ist auch nicht so ganz ungefährlich. das betrifft natürlich ander certbot dienste wie zerossl ganz genau so wie letsencrypt. ich hab das mal zwecks beobachtung installiert ich hab auch noch ein hot-standby backup. wie schon erwähnt installieeren tut sich der kram teils per "wget https://... | sh" remote scripting attack anfällig. wer sowas sicher bekomen will installert das auf einem "unionfs" oder andern overlay filesystem in so einer art von "user mode unix jail" mit unprivilegiertem nutzer. Ein overlay Filesytem würde das www-root zusätzlich schützen und eine "user mode linux jail" artiges "vm" guest das host system vor maniplation falls die tools die vom cerbot genutze werden root zugriff brauchen.

https://faq.tickets.tu-dresden.de/otrs/public.pl?Action=PublicFAQZoom;ItemID=1274

verzeichnis anlegen #chown `useradd`?




202602061000-0-1.jpg
[0] "202602061000-0-1.jpg"

202602061000-0-2.jpg
[1] "202602061000-0-2.jpg"