Laravel
3 статей с этим тегом
Безопасность Laravel — справочник по продакшн-харденингу
Значения по умолчанию Laravel сильны; продакшн-инциденты приходят из конфигурации и эксплуатации. Это рабочий справочник: (1) чек-лист харденинга по приоритетам (P0–P2), (2) таблица опасных значений по умолчанию, (3) рекомендации по областям — секреты/APP_KEY, продакшн-конфигурация (APP_DEBUG/кеширование), авторизация (Policy/Gate, Mass Assignment), инъекции/вывод (привязка Eloquent, Blade), сессии/CSRF/cookie, загрузки, HTTPS/заголовки/ограничение частоты, CVE зависимостей Composer, и (4) чек-лист самопроверки. Только защита — без шагов атаки.
У Laravel-приложений .env был доступен всему миру — самая частая ошибка шаред-хостинга
Причина: всё приложение сидело под веб-корнем; видимым должен быть только public/. Исправление в три шага — первая помощь через .htaccess, смена ключей, реструктуризация — затем профилактика процессом.
Как держать .env вне публичного веба на общем хостинге
Настоящее исправление: тело приложения вне docroot, наружу только public/. Остановите кровотечение через .htaccess, сделайте постоянным реструктуризацией, затем самопроверка. Взгляд этого сайта: это не оплошность одного человека, а отраслево-стандартизированный плохой паттерн — чините процессом, а не бдительностью. bootstrap-redirect лучше симлинка.