Navigáció
Weboldal Bérlés
Kipróbálom ingyen
Ügyféladmin segítség

Tudásbázis

Weboldal Bérlés · Fiók, oldalépítő, blokkok és blog használati útmutatója.

Automatikus publikus útvonalvédelem

A rendszer a publikus oldal előtt automatikusan kiszűri a tipikus sérülékenység-szkenner és érzékeny fájl probe URL-eket.

A védelem a rejtett fájlokra és könyvtárakra (például .env, .git, .aws), path traversal és @fs próbákra, backup/editor maradványokra, nem engedélyezett PHP-szerű fájlokra, kulcs- és konfigurációs állományokra, valamint ismert WordPress/framework diagnosztikai útvonalakra terjed ki.

A blokkolás a front controller előtt 404 választ ad, ezért az ilyen kérések nem esnek be tévesen a weboldal főoldalára és nem keletkezik belőlük soft 200. Az Apache statikus hibaoldalai külön router-kivételt kapnak, így a 404 válasz nem tud belső átirányítási hurokban visszakerülni az MVC-be. Alkalmazásszinten ugyanez tartalék védelemként megismétlődik.

A szabványos /.well-known/ névtérben a ténylegesen létező SSL/ACME, security.txt és domain-asszociáció fájlok kiszolgálhatók; a PHP/config probe-ok és a nem létező /.well-known útvonalak 404-et kapnak. A tényleges publikus route-ok, statikus assetek, feltöltések, cronok és Web Vitals / statisztikai végpontok név szerinti kivétellel tovább működnek; a szerver külön phpMyAdmin névtere nem kerül az MVC-védelem alá.

  • Ehhez nincs ügyféloldali kapcsoló: központi biztonsági védelem.
  • Ismeretlen wp-login.php, phpinfo.php, config.php.bak vagy .env jellegű URL-nek 404-et kell adnia.
  • A webszerver access logban ezek a próbálkozások továbbra is láthatók, de nem kapnak alkalmazásoldalt.
biztonság útvonalvédelem 404 soft 404 wp-login.php phpinfo .env .git backup probe bot szkenner