【发布时间】:2011-07-15 08:02:29
【问题描述】:
我目前正在开发一个应用程序,该应用程序在公共 webroot 下有很多不应公开访问的目录。目前,这是通过在所有不应浏览的目录中删除具有 Deny from All 规则的 .htaccess 文件的buckload来完成的。
然而,最近我发现,通过在根目录的 .htaccess 中定义 RedirectMatch 规则列表,也会“隐藏”这些抛出 404 的文件,如下所示:
RedirectMatch 404 "/uploads*"
RedirectMatch 404 "/keys*"
RedirectMatch 404 "/private_files*"
....
RedirectMatch 方法是否存在任何其他安全漏洞,建议不要切换到这种“集中管理”系统来定义什么是公共的,什么不是?
【问题讨论】: