PSA:隐藏你的 .git/config 目录

发布于 作者:

PSA: Hide your .git/config directory image

许多开发人员都有做蠢事导致安全问题的恐怖经历。几年前,我正在创建一个开源应用程序,不小心提交并推送了一个包含我的电子邮件登录名和密码的配置文件。它一直没有被发现,直到一位非常友善的人给我发邮件告诉我发生了什么。直到今天,每当我想到这件事,我都会感到胃里一阵怪异。重大失误!

当然,上传敏感信息已经是一个持续多年的问题,而且 卫报 在 2013 年就曾报道过人们使用 GitHub 搜索查找私有 ssh 密钥。

另一个常见的安全问题是将你的 .git 目录暴露在你的公共站点上。 Jamie Brown 写道,在他分析的 150 万个网站中,有 2402 个网站暴露了它们的 .git 文件夹,并且可以下载。

博客 python sweetness 在 2013 年写道

根据一个快速的 gevent 脚本,Alexa 排名前 100 万个网站中的前 100,000 个网站中,有超过 0.7% 的网站将它们的 .git 目录暴露在外部世界。

推荐的也是最安全的方式是将应用程序的文档根目录设置为一个 /public 目录,并将所有点文件放在该目录之外,这样它们就无法从 Web 直接访问。大多数框架(包括 Laravel)都是以这种方式设置的。但是,许多可下载的应用程序并非如此。WordPress 就是一个例子,它的一切都运行在一个目录中,如果你使用 Git 与它一起使用,很容易犯将 .git 目录推送到公共可见位置的错误。

Chris Cornutt 是 PHPDeveloper 的作者,今天 在推特上 提到一个名为 greedy-git 的包,它可以用来分析远程 .git 文件并从中找到私有信息。有了它,人们就可以轻松地找到存储在这个目录中的任何私有信息。

Jamie 说

其中一些 .git 存储库是无害的,但是从随机样本中可以看出,许多存储库包含危险的信息,这些信息提供了直接攻击网站的途径。数百个存储库列出了数据库密码,或者包含了 Amazon AWS 或 Google Cloud 等服务的 API 密钥。另一些包含了它们自己的 Web 服务器的 FTP 详细信息。许多存储库包含 .SQL 文件中的数据库备份,或者包含了旨在限制访问的隐藏文件夹的内容。

这似乎是一个普遍存在的问题,但解决方法很简单。以下是在 nginx 和 apache 上隐藏此目录的两个示例

Nginx

location ~ /\.git {
deny all;
}

Apache .htaccess

RedirectMatch 404 /\.git

如果你的 .git 目录已被暴露,Jamie 建议你假设有人已经下载了所有内容,并弄清楚他们可能看到了什么。


本文使用的资源

Eric L. Barnes photo

Eric 是 Laravel 新闻的创建者,自 2012 年以来一直在报道 Laravel。

Cube

Laravel 时事通讯

加入 40,000 多名其他开发人员,绝不错过新的提示、教程等等。

Laravel Forge logo

Laravel Forge

轻松创建和管理服务器,并在几秒钟内部署您的 Laravel 应用程序。

Laravel Forge
Tinkerwell logo

Tinkerwell

Laravel 开发人员必备的代码运行器。使用 AI、自动补全和对本地和生产环境的即时反馈进行调试。

Tinkerwell
No Compromises logo

不妥协

Joel 和 Aaron 是来自“不妥协”播客的两位经验丰富的开发人员,现在可以为您的 Laravel 项目提供服务。 ⬧ 每月固定价格 7500 美元。 ⬧ 没有冗长的销售流程。 ⬧ 没有合同。 ⬧ 100% 退款保证。

不妥协
Kirschbaum logo

Kirschbaum

提供创新和稳定性,以确保您的 Web 应用程序成功。

Kirschbaum
Shift logo

Shift

运行的是旧版 Laravel?即时、自动化的 Laravel 升级和代码现代化,让您的应用程序保持新鲜。

Shift
Bacancy logo

Bacancy

仅需每月 2500 美元,即可为您的项目配备一位经验丰富的 Laravel 开发人员,拥有 4-6 年的经验。获得 160 小时的专业知识和 15 天的无风险试用。立即安排通话!

Bacancy
Lucky Media logo

Lucky Media

立即获取 Lucky - Laravel 开发的理想选择,拥有十多年的经验!

Lucky Media
Lunar: Laravel E-Commerce logo

Lunar:Laravel 电子商务

Laravel 的电子商务。一个开源包,将现代无头电子商务功能的强大功能带入 Laravel。

Lunar:Laravel 电子商务
LaraJobs logo

LaraJobs

官方 Laravel 职位板

LaraJobs
SaaSykit: Laravel SaaS Starter Kit logo

SaaSykit:Laravel SaaS 启动工具包

SaaSykit 是一个 Laravel SaaS 启动工具包,包含运行现代 SaaS 所需的所有功能。支付、精美结账、管理面板、用户仪表板、身份验证、即用型组件、统计、博客、文档等等。

SaaSykit:Laravel SaaS 启动工具包
Rector logo

Rector

您无缝 Laravel 升级的合作伙伴,降低成本,加速创新,帮助企业取得成功

Rector
MongoDB logo

MongoDB

通过 MongoDB 和 Laravel 的强大集成增强您的 PHP 应用程序,使开发人员能够轻松高效地构建应用程序。支持事务、搜索、分析和移动用例,同时使用熟悉的 Eloquent API。探索 MongoDB 如何将灵活、现代的数据库转化您的 Laravel 应用程序。

MongoDB
Maska is a Simple Zero-dependency Input Mask Library image

Maska 是一个简单的零依赖输入掩码库

阅读文章
Add Swagger UI to Your Laravel Application image

将 Swagger UI 添加到您的 Laravel 应用程序

阅读文章
Assert the Exact JSON Structure of a Response in Laravel 11.19 image

在 Laravel 11.19 中断言响应的精确 JSON 结构

阅读文章
Build SSH Apps with PHP and Laravel Prompts image

使用 PHP 和 Laravel 提示构建 SSH 应用程序

阅读文章
Building fast, fuzzy site search with Laravel and Typesense image

使用 Laravel 和 Typesense 构建快速、模糊的站点搜索

阅读文章
Add Comments to your Laravel Application with the Commenter Package image

使用 Commenter 包将评论添加到您的 Laravel 应用程序

阅读文章