.htaccess pour malcomprenant

Bonjour,

1/ Je veux interdire l'accès direct à squelettes/ et ses sous-répertoires:

/squelettes# cat .htaccess
order allow,deny
allow from localhost
deny from all

J'ai bon ?

2/ Je joue à personnaliser la réponse d'apache:
dans le .htaccess fournit par spip:

ErrorDocument 404 /spip.php?page=404
ErrorDocument 403 "AARRGG"

affiche bien AARRGG si je tente http://localhost/spip/squelettes/

http://localhost/spip/spip.php?page=403
affiche bien la page squelettes/403.html (copie de 404.html)

ErrorDocument 404 /spip.php?page=404
ErrorDocument 403 /spip.php?page=403

rate: la page râle en ajoutant "Additionally, a 404 Not Found error was encountered while trying to use an ErrorDocument to handle the request." et apache2/error.log ajoute: "script '/var/www/spip.php' not found or unable to stat"

Un éclaircissement ?

--
Cordialement,
FM

Bonsoir,

J'ai osé:

Bonjour,

1/ Je veux interdire l'accès direct à squelettes/ et ses sous-répertoires:

/squelettes# cat .htaccess
order allow,deny
allow from localhost
deny from all

J'ai bon ?

Bin pas du tout. Malcomprenant et bouché à l'émeri en plus:
client denied by server configuration: /var/www/spipclg/squelettes/images/arrow-list.gif, referer: http://127.0.0.1/spipclg/spip.php?page=local.css

--
FM

Frédéric Moinard a écrit :

1/ Je veux interdire l'accès direct à squelettes/ et ses sous-répertoires:

si tu veux juste éviter le listing du répertoire depuis http,
un simple
   Options -Indexes
dans .htaccess le fait

bien sûr, les fichiers sont toujours accessibles par http pour peu que le visiteur connaisse leur nom

On peut aussi utiliser un autre nom pour le dossier 'squelettes'
voir :

A+

denisb a écrit :

Frédéric Moinard a écrit :

1/ Je veux interdire l'accès direct à squelettes/ et ses sous-répertoires:

si tu veux juste éviter le listing du répertoire depuis http,
un simple
  Options -Indexes
dans .htaccess le fait

bien sûr, les fichiers sont toujours accessibles par http pour peu que le visiteur connaisse leur nom

Bonsoir,

denisb a écrit :

Frédéric Moinard a écrit :

1/ Je veux interdire l'accès direct à squelettes/ et ses sous-répertoires:

si tu veux juste éviter le listing du répertoire depuis http,
un simple
  Options -Indexes
dans .htaccess le fait

oh... en plus, je perds la mémoire :wink:

bien sûr, les fichiers sont toujours accessibles par http pour peu que le visiteur connaisse leur nom

vi...

--
merci !
Frédéric

Bonsoir,

Alain HUSSON a écrit :

On peut aussi utiliser un autre nom pour le dossier 'squelettes'
voir :
Les variables de personnalisation - SPIP

Bien sûr, mais je préférais (délire sécuritaire?) juste un petit .htaccess plutôt que de faire du déménagement :wink:

--
Cordialement,
Frédéric

Certainement, mais pour celui qui connait le nom du fichier
le fichier reste visible même avec un htaccess
Le placement dans un répertoire au nom perso rend l'accès plus aléatoire.

Frédéric Moinard a écrit :

Bonsoir,

Alain HUSSON a écrit :

On peut aussi utiliser un autre nom pour le dossier 'squelettes'
voir :
Les variables de personnalisation - SPIP

Bien sûr, mais je préférais (délire sécuritaire?) juste un petit .htaccess plutôt que de faire du déménagement :wink:

* Alain HUSSON tapuscrivait, le 01/03/2009 20:55:

Certainement, mais pour celui qui connait le nom du fichier
le fichier reste visible même avec un htaccess
Le placement dans un répertoire au nom perso rend l'accès plus aléatoire.

Si les images et css sont dans un sous dossier du squelette, le chemin du dossier des squelettes apparaît dans le code source des pages.
Ce qui est justement le cas de Frédéric.
Le deny from all, ça peut marcher.
Mais seulement en mettant un .htaccess dans les sous dossiers des médias appelés par le HTML généré, .htaccess ayant un allow from all

C'est tellement plus reposant de mettre le squelette en open source...

--
RealET

Bonjour,

RealET a écrit :

* Alain HUSSON tapuscrivait, le 01/03/2009 20:55:

Certainement, mais pour celui qui connait le nom du fichier
le fichier reste visible même avec un htaccess
Le placement dans un répertoire au nom perso rend l'accès plus aléatoire.

Si les images et css sont dans un sous dossier du squelette, le chemin du dossier des squelettes apparaît dans le code source des pages.
Ce qui est justement le cas de Frédéric.

oui

Le deny from all, ça peut marcher.
Mais seulement en mettant un .htaccess dans les sous dossiers des médias appelés par le HTML généré, .htaccess ayant un allow from all

merci :wink:

C'est tellement plus reposant de mettre le squelette en open source...

Oui. Vu que je 'code' avec deux pieds gauches, je suis parti dans cette direction à cause d'un modèle contenant du php avec connexion ldap.

Bref, merci à tous de vous être penchés sur mon inquiétude sécuritaire du dimanche.

--
Cordialement,
Frédéric

Bonjour,

J'avais osé:
(...)

2/ Je joue à personnaliser la réponse d'apache:
dans le .htaccess fournit par spip:

ErrorDocument 404 /spip.php?page=404
ErrorDocument 403 "AARRGG"

affiche bien AARRGG si je tente http://localhost/spip/squelettes/

http://localhost/spip/spip.php?page=403
affiche bien la page squelettes/403.html (copie de 404.html)

ErrorDocument 404 /spip.php?page=404
ErrorDocument 403 /spip.php?page=403

rate: la page râle en ajoutant "Additionally, a 404 Not Found error was encountered while trying to use an ErrorDocument to handle the request." et apache2/error.log ajoute: "script '/var/www/spip.php' not found or unable to stat"

avec deux neurones activés, on peut comprendre que si apache ne trouve pas le fichier c'est qu'il ne le cherche pas au bon endroit, se rappeler que spip gère les urls, qu'un grep 404 sur ecrire/urls/* donne plein de réponses, mais aucune avec 403 et saisir, péniblement, qu'il suffit d'expliquer à apache que spip.php n'est pas dans /var/www/ ...
d'où:
ErrorDocument 404 /spip.php?page=404
ErrorDocument 403 /sousrepertoire/spip.php?page=403

se met subitement à marcher très bien.

--
dès fois que cela puisse éviter d'errer à d'autres,
fm