rate: la page râle en ajoutant "Additionally, a 404 Not Found error was encountered while trying to use an ErrorDocument to handle the request." et apache2/error.log ajoute: "script '/var/www/spip.php' not found or unable to stat"
1/ Je veux interdire l'accès direct à squelettes/ et ses sous-répertoires:
/squelettes# cat .htaccess
order allow,deny
allow from localhost
deny from all
J'ai bon ?
Bin pas du tout. Malcomprenant et bouché à l'émeri en plus:
client denied by server configuration: /var/www/spipclg/squelettes/images/arrow-list.gif, referer: http://127.0.0.1/spipclg/spip.php?page=local.css
Certainement, mais pour celui qui connait le nom du fichier
le fichier reste visible même avec un htaccess
Le placement dans un répertoire au nom perso rend l'accès plus aléatoire.
Certainement, mais pour celui qui connait le nom du fichier
le fichier reste visible même avec un htaccess
Le placement dans un répertoire au nom perso rend l'accès plus aléatoire.
Si les images et css sont dans un sous dossier du squelette, le chemin du dossier des squelettes apparaît dans le code source des pages.
Ce qui est justement le cas de Frédéric.
Le deny from all, ça peut marcher.
Mais seulement en mettant un .htaccess dans les sous dossiers des médias appelés par le HTML généré, .htaccess ayant un allow from all
C'est tellement plus reposant de mettre le squelette en open source...
Certainement, mais pour celui qui connait le nom du fichier
le fichier reste visible même avec un htaccess
Le placement dans un répertoire au nom perso rend l'accès plus aléatoire.
Si les images et css sont dans un sous dossier du squelette, le chemin du dossier des squelettes apparaît dans le code source des pages.
Ce qui est justement le cas de Frédéric.
oui
Le deny from all, ça peut marcher.
Mais seulement en mettant un .htaccess dans les sous dossiers des médias appelés par le HTML généré, .htaccess ayant un allow from all
merci
C'est tellement plus reposant de mettre le squelette en open source...
Oui. Vu que je 'code' avec deux pieds gauches, je suis parti dans cette direction à cause d'un modèle contenant du php avec connexion ldap.
Bref, merci à tous de vous être penchés sur mon inquiétude sécuritaire du dimanche.
rate: la page râle en ajoutant "Additionally, a 404 Not Found error was encountered while trying to use an ErrorDocument to handle the request." et apache2/error.log ajoute: "script '/var/www/spip.php' not found or unable to stat"
avec deux neurones activés, on peut comprendre que si apache ne trouve pas le fichier c'est qu'il ne le cherche pas au bon endroit, se rappeler que spip gère les urls, qu'un grep 404 sur ecrire/urls/* donne plein de réponses, mais aucune avec 403 et saisir, péniblement, qu'il suffit d'expliquer à apache que spip.php n'est pas dans /var/www/ ...
d'où:
ErrorDocument 404 /spip.php?page=404
ErrorDocument 403 /sousrepertoire/spip.php?page=403
se met subitement à marcher très bien.
--
dès fois que cela puisse éviter d'errer à d'autres,
fm