tag
Laravel
该标签下有 3 篇文章
2026-07-02
Laravel 安全 — 生产环境加固参考手册
Laravel 的默认值相当扎实;生产环境的事故来自配置与运营。这是一份可直接照做的参考:(1) 按优先级排序的加固清单(P0–P2),(2) 一张危险默认设置的表格,(3) 分领域指南——密钥/APP_KEY、生产配置(APP_DEBUG/缓存)、授权(Policy/Gate、Mass Assignment)、注入/输出(Eloquent 绑定、Blade)、会话/CSRF/Cookie、上传、HTTPS/响应头/限流、Composer 依赖 CVE,以及 (4) 一份自查清单。纯防御——不含攻击步骤。
2026-06-07
Laravel 应用的 .env 被暴露给全世界——共享虚拟主机上最常见的部署错误
根本原因是『把应用本体放到了 public_html 目录正下方』。本该只暴露 public/。按应急处置→密钥轮换→结构改造三个阶段修复,并用机制防止再次发生。
2026-06-07
在虚拟主机上避免 .env 被公开的目录布局与配置
核心是『把应用主体放在 docroot 之外,只公开 public/』。先用 .htaccess 止血,再做结构改造实现长期防护,最后自我检查。本站的视角=这不是个人的疏忽,而是行业层面把『坏做法标准化』了。所以要靠机制而不是靠注意力来防御。bootstrap-redirect 比 symlink 更牢靠。