gpt4 book ai didi

php - 防御 .html 和 .php 文件名猜测

转载 作者:行者123 更新时间:2023-11-27 23:47:45 27 4
gpt4 key购买 nike

如果某些 .html 文件只能通过密码匹配(在 PHP 中实现)与数据库中的哈希码来访问,用户仍然可以猜测可能的 .html 文件名并看到所谓的特权页面。查看特权页面的源代码,然后用户可以看到在该 .html 中调用的 .php 的名称,这可能导致猜测可能的 POST 参数。

减少对 .html 和 .php 文件类型的名称进行此类猜测的诱惑的最佳做法是什么。

.htaccess 文件已经有“options -indexes”来防止列出目录。

编辑:嗯,与其赞成它是一个糟糕的实现,不如赞成其中一个建议的答案或写一个新的答案。很明显,这是一个糟糕的实现,这就是发布这个问题的原因。

最佳答案

  1. 如果您只将这些页面包含在其他页面中,请拒绝在 .htaccess 中访问它们

  2. 如果您希望它们可供访问,但仅限授权用户访问,请使用密码保护或提供其他身份验证

防止人们猜测页面名称的方法是“通过模糊实现安全”,永远不要依赖它。以一切可见的假设设置您的系统,并以此为基础制定安全措施

关于php - 防御 .html 和 .php 文件名猜测,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/28901285/

27 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com