#!/usr/bin/env bash
# fix_dominanostra_sudoers_apache.sh
# DA ESEGUIRE SU DOMINANOSTRA (217.182.171.171) come utente con sudo.
# Sblocca la lettura (read-only) dei log Apache per Hermes, cosi' l'audit
# puo' contare gli IP che attaccano wp-login/xmlrpc.
# READ-ONLY per Hermes: preparato da Hermes, eseguito da Stefano.
set -e

CONF="/etc/sudoers.d/hermes-readonly"

echo "[*] Aggiungo regole lettura log Apache a $CONF ..."
sudo tee -a "$CONF" >/dev/null <<'EOF'

# Hermes — lettura log Apache (solo cat/grep, NESSUNA scrittura)
monnis ALL=(root) NOPASSWD: /bin/cat /var/log/apache2/access.log*
monnis ALL=(root) NOPASSWD: /bin/cat /var/log/apache2/error.log*
monnis ALL=(root) NOPASSWD: /usr/bin/grep * /var/log/apache2/access.log*
monnis ALL=(root) NOPASSWD: /usr/bin/grep * /var/log/apache2/error.log*
EOF

sudo chmod 0440 "$CONF"
echo "[*] Validazione sudoers..."
sudo visudo -c
echo "[*] FATTO. Hermes ora puo' leggere i log Apache in passwordless."
echo "[*] Verifica immediata (da Hermes): sudo -n grep -c wp-login /var/log/apache2/access.log"
