Împiedicați accesul publicului la .git

Controlul versiunilor pe Git este acum o practică standard în aproape fiecare proiect și mediu web (inclusiv în producție). Git creează întotdeauna un subdirector numit `.git` , iar dacă acesta este situat la același nivel cu directorul public al site-ului web, fișierele sensibile pot fi accesate public (de exemplu, accesarea `/.git/logs /HEAD` afișează cele mai recente commit-uri). Acest ghid explică în detaliu cum să clonezi un alt depozit Git chiar și fără o listă de directoare.


Pentru a preveni acest lucru, în cazul unui server Apache , accesul la întregul folder .git este restricționat în fișierul .htaccess și se emite o eroare 404. Atacatorul nici nu știe că folderul există:

32b39d7c9836a649597019300a5c2115

Dacă aveți un server NGINX care rulează, aceste reguli vor fi bune.:

32b39d7c9836a649597019300a5c2115

Înapoi