Laravel
3 artigos com esta tag
Segurança do Laravel — uma referência de hardening para produção
Os padrões do Laravel são fortes; os incidentes em produção vêm da configuração e da operação. Esta é uma referência de trabalho: (1) um checklist de hardening por prioridade (P0–P2), (2) uma tabela de padrões perigosos, (3) orientação por área — segredos/APP_KEY, config de produção (APP_DEBUG/cache), autorização (Policy/Gate, Mass Assignment), injeção/saída (binding do Eloquent, Blade), sessões/CSRF/cookies, uploads, HTTPS/cabeçalhos/limitação de taxa, CVEs de dependências do Composer, e (4) um checklist de autoverificação. Apenas defensivo — sem passos de ataque.
O .env de apps Laravel era legível pelo mundo inteiro — o erro mais comum de hospedagem compartilhada
A causa: o app inteiro ficava sob a raiz web; só o public/ deveria estar visível. Corrija em três passos — primeiros socorros com .htaccess, rotacione chaves, reestruture — depois previna com processo.
Mantendo o .env fora da web pública em hospedagem compartilhada
A correção real: corpo do app fora do docroot, só public/ exposto. Estanque o sangramento com .htaccess, torne-o permanente reestruturando e então autoverifique. A visão deste site: isto não é o deslize de uma pessoa, mas um mau padrão padronizado pelo setor — corrija com processo, não com vigilância. bootstrap-redirect vence o symlink.