наследование авторизации для uri
test157 at smail.ee
test157 at smail.ee
Fri Jun 13 09:56:29 MSD 2008
вот какую штуку обнаружил:
location /papka {
auth_basic "";
auth_basic_user_file paroli;
alias /var/www;
}
location ~* ^/papka/.*\.php$ {
proxy_pass http://127.0.0.1:82;
}
в результате все php файлы в директории papka можно получить без авторизации. может
стоит наследовать АВТОРИЗАЦИЮ по URI на уровне сервера? ведь если
мы знаем что /papka под паролем то можем сказать что все что
начинается с /papka должно быть под паролем.
тут конечно все от внимательности зависит, но в больших конфигах
имхо без проблем можно оставить открытыми важные данные.
More information about the nginx-ru
mailing list