Git版本控制现在几乎已成为所有 Web 项目和环境(包括生产环境)的标准做法。Git 总是会创建一个名为`.git`的子目录,如果该目录与网站的公共目录位于同一层级,则敏感文件可以被公开访问(例如,访问`/.git/logs /HEAD` 会显示最新的提交)。本指南将详细解释如何在没有目录列表的情况下克隆另一个 Git 仓库。
为防止这种情况,对于Apache服务器,在.htaccess文件中限制了对整个.git文件夹的访问,并发出404错误。 攻击者也不知道该文件夹是否存在:
32b39d7c9836a649597019300a5c2115
如果您正在运行NGINX服务器,这些规则就适用。:
32b39d7c9836a649597019300a5c2115