Discordia è in pausa: intanto su questo dominio c'è il mio portfolio.

Tutti i progetti
personale

Webserver scolastico

Ho amministrato il server multiutente su cui la mia classe pubblicava i propri siti, e ne ho fatto l'audit di sicurezza.

Contesto

Ho amministrato il webserver su cui gli studenti della mia classe pubblicavano i propri siti e progetti. Un server vero, con utenti veri, in produzione: non un esercizio.

Cosa gestivo

Un ambiente Ubuntu con Apache, MariaDB e PHP, condiviso da tutta la classe. Ogni studente aveva il proprio spazio, isolato dagli altri con accessi SFTP in chroot: ciascuno vedeva e modificava solo la propria cartella, non quelle dei compagni né i file di sistema. Sopra girava anche un WordPress usato da una ventina di persone.

Gestire un ambiente multiutente vuol dire pensare a permessi, isolamento e a cosa succede quando qualcuno sbaglia: il sistema deve reggere gli errori senza che uno rompa il lavoro di un altro.

L’audit di sicurezza

A un certo punto ho deciso di guardare il server come lo avrebbe guardato un estraneo, partendo da zero informazioni. Sono emersi problemi concreti: il directory listing era aperto, alcuni dati erano esposti dove non dovevano esserlo, e tutto viaggiava senza HTTPS.

Li ho corretti: chiuso il listing, spostato quello che non doveva essere raggiungibile, attivato la cifratura. La parte importante non è l’elenco dei problemi, ma il metodo: guardare la propria infrastruttura da fuori è quello che serve per tenerla sicura nel tempo.

Cosa mi ha insegnato

Che la sicurezza non è una fase separata dall’amministrazione: è lo stesso lavoro, guardato dall’altro lato del muro.