Hotel dla WWW

Od lat uznanym i rzetelnym barometrem, odzwierciedlającym rynek hostingowy w Polsce, jest ranking top100.pl. Szereguje on firmy według liczby obsługiwanych domen.pl. Uznaliśmy, że jest to dobry trop i do przeglądu wybraliśmy dziesięciu najwyżej notowanych w tym zestawieniu graczy. Zaznaczmy przy tym, że trzeci Onet.pl (właściwie Hostingpro.pl) oferuje te same opcje co Home.pl, o czym zresztą informuje baner na stronie Onetu (Powered by Home.pl). Dlatego też niemalże wszystko, co powiemy o ofercie Home.pl, będzie dotyczyło Onetu.

Każda firma oferuje kilka tzw. pakietów usług hostingowych. Postanowiliśmy przyjrzeć się tym, które są dostępne dla przeciętnego Kowalskiego i jego kieszeni. Ustaliliśmy więc limit na 300 zł netto rocznie. Oczywiście nie wszystkie firmy oferują usługi dokładnie w tej cenie. Braliśmy wtedy pod uwagę propozycje nieco tańsze, a w wypadku Ogicom.pl zmuszeni byliśmy do przyjrzenia się ofercie droższej (ceny pakietów zaczynają się od 407 zł netto rocznie). Nie uwzględnialiśmy też opcji promocyjnych. Wynikało to stąd, że większość takich ofert jest ograniczona w czasie i w momencie, gdy czytacie ten tekst, byłaby zapewne nieaktualna. Ponadto promocje obowiązują jedynie przy zakładaniu kont. Po roku, gdy będziemy płacić za kolejny okres abonamentowy, już z nich nie skorzystamy.

Każdemu według potrzeb

Inną decyzję dotyczącą najlepszej usługi podejmie osoba odpowiedzialna za kwestie informatyczne w dużej firmie, a inną osoba prowadząca jednoosobową działalność gospodarczą. W wyborze odpowiedniej oferty kierujemy się potrzebami i zasobnością portfela. Dlatego też ocenialiśmy oferty na podstawie trzech scenariuszy:

  • mała firma, która chce zaistnieć w Sieci, więc potrzebuje strony-wizytówki,
  • nieduża firma handlowa, chcąca otworzyć sklep internetowy,
  • programista, który chce mieć dostęp do profesjonalnego serwera WWW.
  • Zdobywamy konta

    Po wyborze ofert przystąpiliśmy do zakładania kont testowych. Jak się okazało, już na tym etapie można mieć zastrzeżenia do mechanizmów stosowanych przez niektóre firmy. W wypadku Active24.pl w momencie składania zamówienia cena z 240 zł zamieniła się na 250 zł netto. Co więcej, nie wykupimy tam usługi serwera wirtualnego bez nabycia domeny. Jest to niespotykana sytuacja. U wszystkich innych dostawców domyślnie każdy serwis jest bowiem dostępny pod adresem zgodnym ze schematem http://naszLogin.domenaOperatora.pl. W Active24.pl trzeba o to dodatkowo poprosić. Oczywiście wszyscy operatorzy umożliwiają automatyczną rejestrację domen.

    W większości firm konta założyliśmy bardzo szybko i przetestowaliśmy ich możliwości bez ograniczeń. Takie podejście pozwala na szybką ocenę opcji oferowanych u różnych dostawców. O ile w większości wypadków konto testowe po opłaceniu należności przemienia się we w pełni funkcjonalne, o tyle Superhost.pl blokuje konto testowe i daje nam nowe.

    Jednak nie wszystkie firmy udostępniają konta testowe. Active24.pl długo nie reagował, nawet mimo naszych próśb. Jak widać, nadal istnieją firmy, które próbują sprzedawać kota w worku.

    Jeśli chodzi o dane, które musimy podać podczas rejestracji, to firmy czasem proszą o zbędne informacje (np. numer PESEL i NIP od osoby fizycznej). W niektórych wypadkach należy też przesłać adres e-mailowy. Dla nowicjuszy, którzy nie mają skrzynki poczty elektronicznej, a właśnie chcą sobie taką założyć, może to być znaczącym utrudnieniem.

    Nie wszędzie bezpiecznie

    Po założeniu kont zaczęliśmy je sprawdzać pod kątem bezpieczeństwa. Jeżeli chodzi o wykorzystanie technologii SSL, to prawie wszyscy dostawcy z pierwszej dziesiątki (poza Superhost.pl) oferują szyfrowane połączenia podczas logowania do paneli administracyjnych serwerów czy też w czasie sprawdzania poczty. Większość ma też wykupione certyfikaty, akceptowane automatycznie przez przeglądarki. Zdarzają się jednak i tacy, którzy mają certyfikaty podpisane przez samego siebie (self signed). Trzeba pamiętać, że naraża to nieuważnych klientów na ataki phishingowe ( Nazwa.pl, Kei.pl, Az.pl), ale i tak jest to o niebo bezpieczniejsze niż zaniechanie korzystania z szyfrowania połączeń w ogóle.

    Wykorzystanie SSL, choć nieźle prezentuje się w materiałach marketingowych, nie gwarantuje stuprocentowego bezpieczeństwa danych. Bardzo dużo zależy też od konfiguracji serwerów, które będą obsługiwały strony WWW. Nawet jeśli dołożymy wszelkich starań, aby nasza aplikacja sieciowa nie zawierała luk, to na serwerze, gdzie mamy stronę, może być umieszczona witryna podatna na Cross Site Scripting (patrz: “$(LC165152:Detektyw Google)$”). Wtedy haker, wykorzystując słabości tamtej strony i błędy konfiguracji serwera, może zdobyć np. hasła do bazy danych.

    Wykonaliśmy test sprawdzający poziom oferowanego bezpieczeństwa. Na koncie umieszczaliśmy skrypty PHP, które informowały o tym, jakie mamy uprawnienia (np. czy właściciel skryptu ma prawo przeglądać pliki znajdujące się poza katalogiem dostępnym przez WWW/FTP). Jak się okazało, w trzech wypadkach (Kei.pl, Superhost.pl, Az.pl) możliwe było przeglądanie katalogów i plików systemowych. Tak skonfigurowane serwery WWW aż się proszą o włamanie. Jeżeli niefrasobliwy administrator wykona kopię bezpieczeństwa systemu i umieści ją w katalogu lub pliku, które można odczytać, to w dość łatwy i w zasadzie niewykrywalny sposób pobierzemy z serwera poufne informacje.

    Czarne chmury

    Taki scenariusz sprawdził się w wypadku Kei.pl. Mogliśmy bez większych trudności zdobyć nie tylko kopię bezpieczeństwa innych stron i skrzynek mailowych, ale również spakowaną zawartość katalogu /etc. Pośród plików konfiguracyjnych znajdował się też plik shadow, zawierający hashe haseł użytkowników (z kontem administratora włącznie). Z dużym prawdopodobieństwem to samo hasło jest używane do innych serwerów tego operatora.

    Jeszcze więcej w krótkim czasie można było uzyskać w Az.pl i Superhost.pl. Zdobyliśmy: dostęp do kont innych użytkowników oraz hasła do baz danych (poprzez odczytywanie skryptów konfiguracyjnych aplikacji). W Az.pl do czytania cudzej poczty hasła nie były konieczne. Z łatwością odczytaliśmy dane (w tym listy) aplikacji WebMail.

    Pozostali usługodawcy przeszli ten test bez problemu, przy czym bezpieczeństwo zapewnione np. przez Futuro.pl i Interia.pl zostało okupione funkcjonalnością. Nie udało nam się tam zainstalować (bez asysty administratora serwera) systemu CMS Joomla.

    Porównanie wybranych parametrów ofert hostingowych
    Nazwa firmyHome.plNetArtOnet.plKEI ProviderSuperhost.plActive 24 PLAz.plPRO FuturoInteria.plSpider-Ogicom
    Adres WWW (http://)www.home.pl/www.nazwa.pl/www.hostingpro.pl/www.kei.pl/www.superhost.pl/www.domeny.org/www.az.pl/www.futuro.pl/www.strefa.pl/www.ogicom.pl/
    Nazwa pakietuBuisness StarterSerwer ActiveStarterBiuro ExtraSuperSerwer StartKonto StartFlexoZłotyBiznes start
    Cena netto za rok300 zł300 zł300 zł300 zł300 zł225 zł240 zł100 zł200 zł407 zł
    Subiektywna ocena CHIP-a5/55/55/52/52/53/51/54/54/53/5
    Parametry
    Pojemność konta1 GB5 GB1 GB10 GB6 GB4 GB (WWW), 4 GB (e-mail), 2 GB (bazy)2 GB5 GB5 GB1 GB
    Dopuszczalna liczba domen1bez ograniczeń1bez ograniczeńbez ograniczeńbez ograniczeńbez ograniczeńbez ograniczeń1bez ograniczeń
    Liczba kont FTP111151bez ograniczeń111
    Liczba baz MySQL/PostgreSQL11)/n bez ograniczeń2)/n11)/n31)/33)101)/103)54)/n61)/nbez ograniczeń5)/bez ograniczeń5)bez ograniczeń6)/nn/n
    Liczba kont pocztowychbez ograniczeńbez ograniczeńbez ograniczeńbez ograniczeńbez ograniczeń4007)bez ograniczeńbez ograniczeńbez ograniczeń4
    Limit transferu rocznego120 GB300 GB120 GB180 GB360 GB100 GB60 GB120 GB180 GB24 GB
    Wersja PHPPHP 4.3.10PHP 4.3.11PHP 4.3.10PHP 5.0.5PHP 4.4.14.3.1PHP 4.4.0PHP 5.0.4PHP 4.2.2PHP 4.3.11
    Ming (dynamiczny flash)/PDFlibt/tt/tt/tt/nt/nn/nn/nn/nn/tt/n
    Obsługa
    Infolinia/czat/formularzt/t/tt/n/tt/t/tt/n/tt/n/tt/n/tn/t/nt/n/tn/n/tn/t/t
    Godziny obsługicałą dobępon.-pt.: 8-18; sob.: 8-16pon.-pt.: 7-24; sob.-niedz.: 9-20pon.-pt.: 8-16; pon.-sob.: 6-16pon.-pt.: 8-20pon.-pt.: 8-22pon.,wt.,pt.: 8-20; śr.,czw.: 8-16całą dobępon.-pt.: 7-22; sob.-niedz.: 9-17pon.-pt.: 7-20; sob.: 9-17
    Rozbudowany system pomocytttttttttt
    Platności online/przelew/kartat/t/tn/t/tt/t/tn/t/nt/t/tn/t/nt/t/tt/t/tt/t/tn/t/t
    Bezpieczeństwo
    Bezpieczeństwo katalogów serweratttnntnttt
    Prawidłowe prawa katalogówtttnntnttt
    Bezpieczeństwo naszego kataloguttttntnttt
    Bezpieczne logowanie do panelu administracyjnego i pocztyttttnttttt
    Prawdziwy certyfikat SSLtntnntnttt
    Inne
    Bezproblemowa instalacja Joomlitttttbd.tnnn
    Lokalizacja serwerów w Polscettttntnttt
    Możliwość natychmiastowego przetestowania kontatttntntttt
    Wszystkie funkcje podczas testówttttnnttnt
    Transfer na łączu 1/10/30 Mb/s1/4,5/18,8 Mb/s1/3,9/3,9 Mb/s1/4,5/18,8 Mb/s1/4,5/9,1 Mb/s1/4,5/11,9 Mb/s1/0,5/4,4 Mb/s1/3,6/12,9 Mb/s1/3,8/3,8 Mb/s1/4,5/26,4 Mb/s1/4,5/16,4 Mb/s
    t – tak; n – nie; c – częściowo; 1) – do pojemności konta; 2) – do 500 MB; 3) – łączna liczba baz MySQL i PostgreSQL; 4) – do 2 GB; 5) – do 10 MB; 6) – do 15 MB; 7) – do 4 GB; bd. – brak danych
    Więcej:bezcatnews