home *** CD-ROM | disk | FTP | other *** search
/ Mac Mania 5 / MacMania 5.toast / / Internet software / CGI Bolt / Read Me < prev    next >
Text File  |  1996-09-03  |  8KB  |  130 lines

  1. CGI-Bolt
  2. By Grant Neufeld - grant@kagi.com
  3. Version 1.0
  4. http://arpp.carleton.ca/cgi/cgibolt.html
  5.  
  6.  
  7. CGI-Bolt is a web server add-on which can restrict unauthorized CGIs from running.
  8.  
  9. It is primarily intended for servers where multiple users have uploading privledges, but shouldn't be uploading CGIs. CGI-Bolt can restrict a web server so that only CGIs in the authorized "cgi-bin" folder and its subfolders will operate.
  10.  
  11.  
  12. IMPORTANT SECURITY CONSIDERATIONS
  13.  
  14. You should always test the security of this CGI before depending on it. Try accessing different CGIs in various locations on your server to ensure you get the expected results.
  15.  
  16. CGI-Bolt uses the following procedure in determining whether a webserver request should be blocked:
  17.  
  18.  1) Checks for the "script_name" parameter from the webserver. Most webservers that support CGIs include this information, but some might not - you should test to be sure. If the "script_name" is not found, the CGI does not restrict access.
  19.  
  20.  2) Checks the last 3 characters of the script_name for "cgi" (case-insensitive). If it doesn't match, the CGI does not restrict access.
  21.  
  22.  3) Checks for a period '.' either one or two characters in front of "cgi". So, if you have "A.cgi", "B.acgi" or "C.fcgi" - they will all be treated as CGIs. However, if you have "D.xxcgi" or "Ecgi", the CGI does not restrict access.
  23.  
  24.  4) Checks if the script_name begins with "/cgi-bin/" (this can be changed in the registered version of CGI-Bolt). If it matches, the CGI does not restrict access.
  25.  
  26. If a request is determined to be for a CGI, and the cgi is not in the "cgi-bin" folder (or a subfolder) then CGI-Bolt will return an error to the webserver/client - preventing the CGI from running.
  27.  
  28. It is important that your web server suffix-mappings be configured such that only files ending with .Xcgi (where X is a zero or one characters) can be executed. This includes SCRIPT, CGI, and ACGI. For information on configuring mappings, consult the documentation that accompanied your web server software.
  29.  
  30.  
  31. Installing, Configuring and Setting-Up CGI-Bolt
  32.  
  33. CGI-Bolt must be installed as a "PreProcessor" to function. Not all web servers support preprocessors, so not all web servers support CGI-Bolt. CGI-Bolt will return an error or nothing (depending on the server) if it is run as anything other than a preprocessor.
  34.  
  35. Please consult your web server documentation for details on whether it supports preprocessors and also for directions on how to install a preprocessor.
  36.  
  37. If you don't have one already, create a folder called "cgi-bin" (case-insensitive) in the root (top-level) folder of your web server hierarchy.
  38.  
  39. Registered users can change the name used for the cgi-bin folder by editing the CGI-Bolt CGI or plug-in using a resource editor (such as ResEdit). STR# 10001 "File Names" contains the folder name used by CGI-Bolt. You can change it to any folder path (including sub-folders). It is always parsed relative to the root folder, though.
  40.  
  41. WebSTAR users can follow this procedure if installing the CGI:
  42.  
  43. Put cgi-bolt-68k.cgi (cgi-bolt.cgi for registered users) anywhere in your WebSTAR folder hierarchy. I recommend the root or in the cgi-bin folder. 
  44. With WebSTAR running, open WebSTAR Admin. Choose: "Miscellaneous Settings" from the "Configure" menu. Set the "PreProcess" to: ":cgi-bin:cgi-bolt-68k.cgi"  (or whatever is the path to the cgi).
  45.  
  46. WebSTAR users can follow this proedure if installing the plug-in (registered users only):
  47.  
  48. Put cgi-bolt.plugin anywhere in your WebSTAR "Plug-Ins" folder.
  49. With WebSTAR running, open WebSTAR Admin. Choose: "Miscellaneous Settings" from the "Configure" menu. Set the "PreProcess" to: ":enforce.cgibin".
  50.  
  51.  
  52. Shareware - Fees for use
  53.  
  54. You may use CGI-Bolt on a web server for 21 days before you must decide whether to keep it or pay for it.
  55.  
  56. Pricing
  57. Single computer: US$25 - CDN$30
  58.   - unlimited copies used on a single computer
  59. Single RAIC: US$75 - CDN$95
  60.   - unlimited copies used on a single web-site (may consist of multiple computers)
  61. Site License: US$500 - CDN$650
  62.   - covers all locations for your organization within a 160 kilometer radius of your site.
  63. World-Wide License: US$2000 - CDN$2600
  64.   - covers all locations for your organization on the planet Earth.
  65.  
  66. (Canadian prices only apply to payments sent directly to Grant Neufeld - not through Kagi Shareware - from Canadians only)
  67.  
  68. Registered users will receive the following via email:
  69.  1) A 'FAT' CGI-Bolt CGI
  70.  2) A 'FAT' CGI-Bolt WebSTAR plug-in
  71.  3) The above will have the option of configuring the cgi-bin folder as described in the section above on configuration.
  72. (Fat means it includes native code versions for both PowerPC and 680x0)
  73.  
  74. Registered users are also entitled to ask for new features.
  75.  
  76. You MUST include your email address when making payment to receive the 'FAT' CGI-Bolts.
  77.  
  78. Payment
  79.  
  80. Payment can be made by cheque in US or Canadian dollars payable to Grant Neufeld and mailed to:
  81.   Grant Neufeld
  82.   907, 210 Gloucester Street
  83.   Ottawa, Ontario
  84.   K2P 2K4   Canada
  85.  
  86. All other payment types should be made via Kagi Shareware.
  87.  
  88. Paying for through Kagi is fairly simple. Open the Register program that accompanies CGI-Bolt. Enter your name, your email address, and the number of single user licenses you desire for each program you wish to purchase (or Site or Word-Wide licenses). Save or Copy or Print the data from the Register program and send the data and payment to Kagi.
  89.  
  90. If paying with Credit Card or First Virtual, you can email or fax the data to Kagi. Their email address is sales@kagi.com and their fax number is +1 510 652-6589. You can either Copy the data from Register and paste into the body of an email message or you can Save the data to a file and you can attach that file to an email message. There is no need to compress the data file, it's already pretty small. If you have a fax modem, just Print the data to the Kagi fax number.
  91.  
  92. Payments sent via email are processed within 3 to 4 days. You will receive an email acknowledgement when it is processed. Payments sent via fax take up to 10 days and if you provide a correct internet email address you will receive an email acknowledgement.
  93.  
  94. If you are paying with Cash or USD Check you should print the data using the Register application and send it to the address shown on the form, which is:
  95.  
  96.   Kagi
  97.   1442-A Walnut Street #392-GN
  98.   Berkeley, California 94709-1405
  99.   USA
  100.  
  101. You can pay with a wide variety of cash from different countries but at present if you pay via check, it must be a check drawn in US Dollars. Kagi cannot accept checks in other currencies, the conversion rate for non-USD checks is around USD 15 per check and that is just not practical. If you have a purchasing department, you can enter all the data into the Register program and then select Invoice as your payment method. Print three copies of the form and send it to your accounts payable people. You might want to highlight the line that mentions that they must include a copy of the form with their payment.
  102.  
  103. Kagi can not invoice your company, you need to act on Kagi's behalf and generate the invoice and handle all the paper work on your end. Please do not fax or email payment forms that indicate Cash, Check or Invoice as the payment method. There is still no technology to transfer physical objects via fax or email and without the payment, the form cannot be processed.
  104.  
  105. Payments sent via postal mail take time to reach Kagi and then up to 10 days for processing. Again, if you include a correct email address, you will hear from Kagi when the form is processed.
  106.  
  107.  
  108. The Author
  109.  
  110. Grant Neufeld is the author of "Grant's CGI Framework" (which CGI-Bolt is made with), and the "Mac WWW FAQ".
  111.  
  112. See my CGIs pages for information about my other CGI projects:
  113.   http://arpp.carleton.ca/cgi/
  114.  
  115. The Mac WWW FAQ:
  116.   http://arpp.carleton.ca/mac/
  117.  
  118. See my vanity page for more insight into who I am and what I do:
  119.   http://arpp.carleton.ca/grant/
  120.  
  121. Contacting me(use one of): 
  122.   gneufeld@ccs.carleton.ca  (At least until October 1996)
  123.   grant@kagi.com
  124.   grant@acm.org
  125.  
  126. ____________________
  127. WebSTAR is a trademark of StarNine Technologies, Inc.
  128. Macintosh and Mac are trademarks or registered trademarks of Apple Computer, Inc.
  129. CGI-Bolt, Grant's CGI Framework and Mac WWW FAQ are, for those who even bother to read the small print, TradeMarks of Grant Neufeld.
  130. Copyright ©1996 by Grant Neufeld