【问题标题】:Firebase hosting: The remote web server hosts what may be a publicly accessible .bash_history fileFirebase 托管:远程 Web 服务器托管可能是可公开访问的 .bash_history 文件
【发布时间】:2021-11-04 18:08:26
【问题描述】:

我们在 firebase 上托管我们的网站。由于以下原因,我们未能通过安全检查:

远程 Web 服务器托管公开可用的文件,其内容可能指示典型的 bash 历史记录。此类文件可能包含不应向公众披露的敏感信息。

以下 .bash_history 文件在远程服务器上可用: - /.bash_history 注意,该文件被标记是因为您已将扫描设置为“偏执狂”。检测到的文件的内容尚未经过检查,以查看它是否包含人们可能期望在典型的 .bash_history 文件中看到的任何常见 Linux 命令。 - /cgi-bin/.bash_history 注意,这个文件被标记是因为你已经将你的扫描设置为'Paranoid'。检测到的文件的内容尚未经过检查,以查看它是否包含人们可能期望在典型的 .bash_history 文件中看到的任何常见 Linux 命令。 - /scripts/.bash_history 注意,该文件被标记是因为您已将扫描设置为“偏执狂”。检测到的文件的内容尚未经过检查,以确定它是否包含任何人们可能期望在典型的 .bash_history 文件中看到的常见 Linux 命令。

问题是我们没有简单的方法来访问主机并删除这些文件。

有人知道怎么解决吗?

【问题讨论】:

    标签: firebase-hosting


    【解决方案1】:

    如果您使用的是 Firebase 托管,则应检查您通过 firebase deploy 命令上传的目录(通常为 public)。托管服务仅提供这些文件(以及为自动配置保留的 __/ 路径下的几个自动生成的文件)。

    如果您在该公共目录中有 .bash_historycgi-bin/.bash_historyscripts/.bash_history,那么它将被上传到 Hosting 并由 Hosting 提供服务。没有使用这些名称的自动提供的文件。

    您可以检查您的公共目录,并使用 firebase.json 文件更新要在下次部署时忽略的文件列表(请参阅this doc)。您还可以使用 this script 下载 Firebase Hosting 为您提供的所有文件。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 2013-05-26
      • 1970-01-01
      • 2020-04-12
      • 1970-01-01
      • 2010-12-02
      • 2011-11-01
      • 1970-01-01
      相关资源
      最近更新 更多