【发布时间】:2013-01-03 11:19:12
【问题描述】:
我有一个 ADMIN 脚本。
admin/index.php
所有活动都是通过这个index.php 文件完成的。
用户在访问程序功能之前先登录。$_SESSION['user_authenticated'] 已创建并设置为 true。
admin/template/..
此文件夹包含images、css、javascript 文件。
它们仅在此 ADMIN 中使用。 (仅在后端)
问题:
我需要保护admin/template/.. 目录中的所有内容不被直接访问。
它应该只对经过身份验证的用户可用。
我猜肯定有一个.htaccess 将请求重定向到check_session_auth_variable.php,它查看$_SESSION['user_authenticated'] 是true 还是false 并且重定向到请求的文件或引发 404 错误?
我知道最好的选择是将目录放在 Web 根目录之外,但在我的情况下,我需要保持目录结构不变。
【问题讨论】:
-
最佳答案是:不要这样做。 提供对 css/js 文件的开放访问权限,保护 php 文件,使用
deny from all保护子目录,仅此而已。很多流行的 wordpress 博客都可以访问/wp_admin/*(example),只要你的 php 文件中没有安全问题就可以了 -
当未经授权的人看到任何图像、样式表或 JavaScript 文件时,为什么会很糟糕?里面有没有敏感数据?
-
@Peter Szymkowski 谢谢你的回答。感谢您提出使用
deny from all的想法,如有必要,我认为它可以与allow from IP一起使用。 -
@Gumbo 不,这些文件中没有敏感数据,所以现在我可能会采用 Peter Szymkowski 建议的简单方法。
标签: php apache security .htaccess authentication