Megújultunk. 15 év weboldalkészítési tapasztalattal. Saját weboldal 14 napig ingyen.
Navigáció
Weboldal Bérlés - weboldal készítés kisvállalkozásoknak
Kipróbálom ingyen
Ügyféladmin segítség

Tudásbázis

Weboldal Bérlés · Fiók, oldalépítő, blokkok és blog használati útmutatója.

Automatikus publikus útvonalvédelem

A rendszer a publikus oldal előtt automatikusan kiszűri a tipikus sérülékenység-szkenner és érzékeny fájl probe URL-eket.

A védelem a rejtett fájlokra és könyvtárakra (például .env, .git, .aws), path traversal és @fs próbákra, backup/editor maradványokra, nem engedélyezett PHP-szerű fájlokra, kulcs- és konfigurációs állományokra, valamint ismert WordPress/framework diagnosztikai útvonalakra terjed ki.

A blokkolás a front controller előtt 404 választ ad, ezért az ilyen kérések nem esnek be tévesen a weboldal főoldalára és nem keletkezik belőlük soft 200. Az Apache statikus hibaoldalai külön router-kivételt kapnak, így a 404 válasz nem tud belső átirányítási hurokban visszakerülni az MVC-be. A biztonsági probe-ok a könnyű, közös Weboldal Bérlés hibaoldalt kapják, a központi Weboldal Bérlés favicon-készlettel és a Weboldal Bérlés weboldal/e-mail/telefon elérhetőségi csempéivel; ehhez nincs ügyfélweboldal-adatbázis lekérés vagy teljes oldalrender.

A normál, nem létező publikus útvonalak ezzel szemben valódi HTTP 404 státusszal az adott ügyfél saját 404 oldalát kapják: a fejléc, lábléc, logó, színprofil és betűkészlet a weboldal beállításaiból jön. A 404 oldal noindex, nem indít látogatottsági statisztikát vagy Web Vitals RUM-ot, és nem tölt tartalmi blokkokat. A közös mobil hamburger menü ezeken az aloldali és 404 nézeteken is jQuery nélkül működik, Bootstrap Offcanvas esetén azt használva, különben könnyű fallbackkel.

A szabványos /.well-known/ névtérben a ténylegesen létező SSL/ACME, security.txt és domain-asszociáció fájlok kiszolgálhatók; a PHP/config probe-ok és a nem létező /.well-known útvonalak 404-et kapnak. A tényleges publikus route-ok, statikus assetek, feltöltések, cronok és Web Vitals / statisztikai végpontok név szerinti kivétellel tovább működnek; a szerver külön phpMyAdmin névtere nem kerül az MVC-védelem alá.

  • Ehhez nincs ügyféloldali kapcsoló: központi biztonsági védelem.
  • Ismeretlen wp-login.php, phpinfo.php, config.php.bak vagy .env jellegű URL-nek 404-et és a közös könnyű hibaoldalt kell adnia.
  • Normál elgépelésnél, például /nincs-ilyen-oldal útvonalon az ügyfél saját témájú 404 oldala jelenik meg.
  • A webszerver access logban a probe próbálkozások továbbra is láthatók, de nem kapnak alkalmazásoldalt.
biztonság útvonalvédelem 404 soft 404 wp-login.php phpinfo .env .git backup probe bot szkenner