Sommige bestanden horen nooit rechtstreeks opvraagbaar te zijn via de browser. Met een paar regels sluit u die af.
De belangrijkste bestanden
Denk aan wp-config.php met uw databasegegevens, .htaccess zelf, logbestanden, en achtergebleven bestanden als readme.html die uw versienummer prijsgeven.
De regels
<FilesMatch "^(wp-config\.php|\.htaccess|\.htpasswd|readme\.html|license\.txt|error_log)$">
Require all denied
</FilesMatch>Wilt u ook back-up- en configuratiebestanden afschermen die per ongeluk zijn blijven staan:
<FilesMatch "\.(sql|bak|old|log|ini|env|swp)$">
Require all denied
</FilesMatch>Waarom dit meer dan theorie is
Er wordt geautomatiseerd gescand op precies dit soort bestanden. Een vergeten database.sql of wp-config.php.bak in uw hoofdmap is direct te downloaden door wie ernaar zoekt, inclusief al uw wachtwoorden.
Ruim zulke bestanden op als u ze tegenkomt; blokkeren is een vangnet, geen vervanging voor opruimen.
Let op bij .env
Gebruikt u een framework dat een .env-bestand gebruikt, dan is dat een van de meest gezochte bestanden op internet. Zorg dat die regel er zeker in staat.