【发布时间】:2012-06-11 00:18:26
【问题描述】:
首先,我很确定 Stack Overflow 上会出现类似的问题,但我并没有真正找到它。可能是因为我使用了错误的关键字。所以不要因此而开枪打我。
我的问题基本上是,我想包含 php 文件,但我只想包含它们,而不是让人们用浏览器打开它们。他们应该得到一个错误。
例如,我有一个包含 php 文件的包含目录,其中包含我与数据库的连接(密码等。危险?)。我希望能够包含它,但我不希望人们直接访问该页面。
使用 htaccess 在包含目录上设置密码可以解决我的问题吗?首先我认为它不会,因为可以为无权访问它的用户包含页面会很奇怪。但这似乎有效,这是怎么来的?还有其他更好的选择吗? Web 开发人员通常做什么?
我也可以为 javascript 文件做类似的事情吗?我的猜测是不会是这种情况,但我只是在问。该js文件包含对某些页面的ajax调用,但我想如果我能保护php页面不被访问,我会很高兴。
无论如何提前谢谢:)
【问题讨论】:
-
只要你安装了php并正确配置了apache,访问任何.php的人只会看到你回显的内容
-
请注意,您为什么担心人们看到您的 PHP 文件的内容?即使如果他们尝试通过浏览器下载它们,他们得到的只是这些脚本的输出(即任何你“回显”的东西)。
-
如果我不回显,他们绝对看不到php文件的内容吗?我不是 100% 确定这一点。基本上,我想我更喜欢白页上方的错误。
-
@gl3nn - 当您在开发系统上时,错误消息比白页更可取。当您在实时网站上时,最好有一个白屏,以避免泄露有关该网站的安全详细信息。错误仍然记录在日志中。
标签: php .htaccess include protection