Toegang tot gevoelige bestanden blokkeren

Sommige bestanden horen nooit rechtstreeks opvraagbaar te zijn via de browser. Met een paar regels sluit u die af.

De belangrijkste bestanden

Denk aan wp-config.php met uw databasegegevens, .htaccess zelf, logbestanden, en achtergebleven bestanden als readme.html die uw versienummer prijsgeven.

De regels

<FilesMatch "^(wp-config\.php|\.htaccess|\.htpasswd|readme\.html|license\.txt|error_log)$">
    Require all denied
</FilesMatch>

Wilt u ook back-up- en configuratiebestanden afschermen die per ongeluk zijn blijven staan:

<FilesMatch "\.(sql|bak|old|log|ini|env|swp)$">
    Require all denied
</FilesMatch>

Waarom dit meer dan theorie is

Er wordt geautomatiseerd gescand op precies dit soort bestanden. Een vergeten database.sql of wp-config.php.bak in uw hoofdmap is direct te downloaden door wie ernaar zoekt, inclusief al uw wachtwoorden.

Ruim zulke bestanden op als u ze tegenkomt; blokkeren is een vangnet, geen vervanging voor opruimen.

Let op bij .env

Gebruikt u een framework dat een .env-bestand gebruikt, dan is dat een van de meest gezochte bestanden op internet. Zorg dat die regel er zeker in staat.


Was dit onderwerp nuttig voor U? Ja Nee