Raketenwilli: Rolfs Vorschlag passt (soweit)

Beitrag lesen

warum nicht gleich richtig? Ohne einen Passwortschutz ist das alles reichlich sinnlos,

Sehen wir mal, was Rolf gezeigt hat:

1. Verteidungslinie: Ordner und Bilder NIRGENDWO verlinken oder auch nur nennen UND klassische, erratbare Ordnernamen vermeiden (statt dessen zufälliger Name)

2. Verteidungslinie: In der .htaccess einen Alias setzen, welche Zugriffe via HTTP auf eben diesen Ordner auf einen nicht existenten Ordner verweist.

Test:

Alias "/foo" "/bar"

Hierzu sagt mein Apache via error.log:

/var/www/test/.htaccess: Alias not allowed here

Einem Angreifer wird verraten, dass das Verzeichnis wahrscheinlich(sic!) existiert. Meiden.

Aber ein Rewrite geht und ist „Alias genug“:

RewriteEngine On
RewriteRule "^guuvzvtUZT345u56JhGjuUr86/.*$" "/fake404.html" [R=404, L]

Freilich muss der Hoster dazu mod_rewrite erlauben...

Alternative:

chmod a-rwx .htaccess

Das Verzeichnis wird unbenutzbar, aber der „Angreifer“ bekommt verpetzt, dass das Verzeichnis existiert. Meiden.

3. Verteidungslinie: Deine Idee mit dem Passwortschutz sollte, so Rolf, zusätzlich aufgegriffen werden. (Das ist dann die Dritte Verteidigungslinie)

Klar ist, dass das all dieses die zweitbeste Lösung ist, aber die beste (Ordner außerhalb von Dokument-Root) geht halt nicht.

Ergänzend zur 1. Verteidigungsline: Nichts ist dümmer als das Verzeichnis in einer robots.txt zu nennen oder sonstwie darum zu bitten, dieses nicht zu öffnen. Da kann man auch eine Bank eröffnen, im Kundenbereich einen Taster installieren und daneben ein Schild aufstellen: „Diesen Knopf nicht drücken, sonst geht der Tresor auf und nicht wieder zu.“

0 68

Bilder und Suchmaschinen

Treziman
  • sicherheit
  1. 1
    MudGuard
    1. 0
      Treziman
    2. 0

      Rant I - III

      Raketenwilli
  2. 0
    Felix Riesterer
    1. 0
      Treziman
      1. 0
        Matthias Scharwies
        • htaccess
        • sicherheit
  3. 0
    Rolf B
    1. 0
      Felix Riesterer
      1. 0

        Rolfs Vorschlag passt (soweit)

        Raketenwilli
  4. -1
    Linuchs
    1. 0
      Treziman
      1. 0
        Der Martin
        1. 0
          Treziman
          1. 0
            Rolf B
            1. 0
              Treziman
              1. 0
                Rolf B
                1. 0
                  Treziman
                2. 0
                  Treziman
                  1. 1
                    Der Martin
                    1. 0
                      Treziman
                      1. 0
                        Felix Riesterer
                        1. 0
                          Treziman
                      2. 0
                        Der Martin
                        1. 0
                          Der Martin
                          1. 0
                            Rolf B
                        2. 0
                          Treziman
                          1. 0
                            Der Martin
                            1. 0
                              Treziman
          2. 1
            MudGuard
    2. 0
      Der Martin
      1. 0
        Treziman
        1. 0
          Der Martin
          1. 0
            Rolf B
            1. 0
              Raketenwilli
    3. 0

      Ordner nur mit Leseserechten - beschreibbar? Erklärt und gezeigt, Lösung

      Raketenwilli
    4. 0
      TS
      • php
      • sicherheit
      • webserver
  5. 0
    meltemi
    1. 0
      Treziman
      1. 3
        Felix Riesterer
        1. 1
          Treziman
          1. 0
            Auge
            • sicherheit
            • zu diesem forum
            1. 0
              Treziman
              1. 0
                Auge
                1. 0
                  Treziman
    2. 0
      Treziman
      1. 0
        Auge
        1. 0
          Der Martin
          1. 0
            Auge
            • dateityp
            • sicherheit
            1. 1
              Der Martin
              • dateityp
              • grafik
        2. 0

          Bilder und Suchmaschinen, Klärungsbedarf zum RegEx

          Auge
          • htaccess
          • regex
          • sicherheit
          1. 0

            zum RegEx

            Raketenwilli
            1. 0
              Treziman
              1. 0
                Der Martin
                1. 0
                  Auge
                  • grafik
                  • htaccess
                  • regex
                  1. 0

                    WebP mit aufnehmen?

                    Raketenwilli
                  2. 0
                    Gunnar Bittersmann
                    • grafik
                    • performance
                    1. 0

                      AVIF Vergleich, Import, Export

                      Raketenwilli
                    2. 0
                      Auge
                      • grafik
                      • meinung
                      • software
                      1. 0

                        Gimp, Ubuntu, „Rant“

                        Raketenwilli
                        1. 0
                          Auge
                          1. 0
                            Raketenwilli
                            1. 0
                              Auge
                              1. 1

                                Mein Linux verarscht jedenfalls mich nicht ...

                                Raketenwilli
                    3. 0
                      Gunnar Bittersmann
            2. 0
              Auge
              1. 0
                Raketenwilli
  6. 0

    Bilder und Suchmaschinen, Zugriffe per Script

    TS
    • php
    • sicherheit
    • webserver