Toon posts:

Beveiliging van directories

Pagina: 1
Acties:
  • 105 views sinds 30-01-2008
  • Reageer

Verwijderd

Topicstarter
Ik maak sinds een paar dagen gebruik van .htaccess
Werkt best leuk om zo een bepaald gedeelte van je site af te schermen. Maar ik wil nu ook eigenlijk al mijn subdirs afschermen. Het hoeft niet waterdicht te zijn maar gewoon dat mensen die naar http://www.beerseboys.nl/images/ gaan gewoon op http://www.beerseboys.nl/ terecht komen. Is dit te regelen. En zo ja, ook met .htaccess ?????

  • Annie
  • Registratie: Juni 1999
  • Laatst online: 25-11-2021

Annie

amateur megalomaan

just a thought:
waarom zet je niet gewoon een index.html in die dir?
gewoon met een lege pagina, een error-boodschap, een redirect, ... enz., verzin maar iets leuks.

Today's subliminal thought is:


  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 08-09 08:43

Bergen

Spellingscontroleur

Yep gewoon een index en dan een scriptje bovenin met iets als if (current.location.href != parent.location.href) {parent.location.href = current.location.href}

Zo was 'ie toch? Kan iemand het effe bevestigen? Want ik tiep het uit de losse pols en heb geen zin om het te testen..

Alleen is dit meer een script om tegen te gaan dat een frame afzonderlijk wordt geopend in een browser zonder de rest van de site.

  • Banpei
  • Registratie: Juli 2001
  • Laatst online: 16-09 08:48
just a thought:
waarom zet je niet gewoon een index.html in die dir?
gewoon met een lege pagina, een error-boodschap, een redirect, ... enz., verzin maar iets leuks.
Dat lijkt mij op zich een goede oplossing, maar weet uit eigen ervaring dat het ietwat lastiger is bij grote en complexe sites... Dan schakel je de directory-listing uit met een auto-redir naar de root... In Apache kan dat bijvoorbeeld... IIS kan je volgens mij wel de listing uitzetten, maar hoe dat met .htaccess zit, ik heb geen id... :?

Verwijderd

Op woensdag 17 oktober 2001 00:48 schreef GerbenW het volgende:
Yep gewoon een index en dan een scriptje bovenin met iets als if (current.location.href != parent.location.href) {parent.location.href = current.location.href}

Zo was 'ie toch? Kan iemand het effe bevestigen? Want ik tiep het uit de losse pols en heb geen zin om het te testen..

Alleen is dit meer een script om tegen te gaan dat een frame afzonderlijk wordt geopend in een browser zonder de rest van de site.
Da's geen goede oplossing. Je laat dan wel geen directory listing zien, maar als je de naam van een file weet kun je die nog altijd downloaden als je handmatig het URL intikt.

Als je Apache draait moet je maar eens in je httpd.conf kijken hoe je directories kan beschermen. Dat gaat eventueel via hostmasks (alleen *.nl toegang ofzo) tot een echt login/paswoord restrictie systeem maken.

Als iemand dan niet inlogt krijg je een 403 error pagina, maar die kun je dus zelf maken via ErrorDocument 403 http://www.site.nl/403.html. Als je wil dat mensen zonder geldgige login terug naar de index gaan, maak je er gewoon index.html van :) (zorg wel dat die pagina groter is dan 512bytes, anders laat IE zijn eigen errorpagina zien en dat wil je niet dan).

Verwijderd

Zomaar een idee hoor, maar als ik met FTP bij m'n hostingprovider inlog kom ik in de hoofd-dir en moet dan op 'web' klikken om naar de root te gaan waar ik me index.php in moet zetten.

Zelf zet ik al mijn submapen gewoon in die hoofd-dir en roep ik alles aan met '../'.

Zo maak ik het onmogelijk om plaatjes ed direct via de adresbalk aan te roepen.

Natuurlijk heeft niet elke hostingprovider die faciliteit, maar ik moet zeggen dat het me perfect bevalt!!!

Verwijderd

Op woensdag 17 oktober 2001 10:03 schreef Blackwater het volgende:
Zomaar een idee hoor, maar als ik met FTP bij m'n hostingprovider inlog kom ik in de hoofd-dir en moet dan op 'web' klikken om naar de root te gaan waar ik me index.php in moet zetten.

Zelf zet ik al mijn submapen gewoon in die hoofd-dir en roep ik alles aan met '../'.

Zo maak ik het onmogelijk om plaatjes ed direct via de adresbalk aan te roepen.

Natuurlijk heeft niet elke hostingprovider die faciliteit, maar ik moet zeggen dat het me perfect bevalt!!!
Kun je in je scripts dan wel aan die files ? Die files staan dan namelijk buiten je webroot dir en daar mag de webserver normaal toch niet aan dan ?

  • Crazy D
  • Registratie: Augustus 2000
  • Laatst online: 17-09 08:12

Crazy D

I think we should take a look.

Hij bedoelt zoiets

/
/web
/images
... etc ...

Maarre uh is dat de images directory die je gebruikt voor de gewone images op de site? Dan zal ie toegankelijk moeten zijn voor visitors, anders zien ze overal rode kruisjes...

In IIS kun je idd wel laten redirecten, maar ook dan zal de images directory wel beschikbaar moeten zijn i.v.m. de rode plaatjes. Als de client er helemaal niet in hoeft te zijn kun je read access uitzetten (handig voor de includes directory). Dan kun je er via script nog wel bij, maar niet via de browser.
Maar da's wel offtopic...

Exact expert nodig?


Verwijderd

Je moet ze dan wel allemaal chmodden ja, maar das toch geen probleem?

Werkt echt super.
Als je een plaatje nodig hebt vanuit een pagina die in je root staat doe je gewoon
code:
1
[img]"../images/jeplaatje.png"[/img]

Verwijderd

Op woensdag 17 oktober 2001 11:19 schreef Blackwater het volgende:
Je moet ze dan wel allemaal chmodden ja, maar das toch geen probleem?

Werkt echt super.
Als je een plaatje nodig hebt vanuit een pagina die in je root staat doe je gewoon
code:
1
[img]"../images/jeplaatje.png"[/img]
Dat kan dus niet he. De root is per definitie de hoogste directort op je webserver, dus je kunt gewoon niet hoger gaan via ../

Verwijderd

Das dus bij mij niet het geval.

Ik kan nog 1 stapje hoger.

Zodoende is het dus mogelijk bestanden te 'beschermen' tegen het direct aanroepen of rippen door andere sites.

Ook is het dus voor andere sites onmogelijk om plaatjes te gebruiken die ik op me server heb staan.

Alleen vanaf mijn eigen site kan dit dus.

  • Crazy D
  • Registratie: Augustus 2000
  • Laatst online: 17-09 08:12

Crazy D

I think we should take a look.

Als je 'm in een img tag kan zetten, en de browser toont het plaatje, kun je er _dus_ bij als bezoeker zijnde. En dus ook leegrippen...

Exact expert nodig?


Verwijderd

Op woensdag 17 oktober 2001 11:47 schreef Blackwater het volgende:
Das dus bij mij niet het geval.

Ik kan nog 1 stapje hoger.

Zodoende is het dus mogelijk directories te beveiligen tegen het direct aanroepen cq rippen door andere sites.
Kijk: je browser ziet de html code [img]"../images/plaatje.jpg"[/img] en probeert dan "url/../images/plaatje.jpg" te downloaden en te tonen. Als de webserver je geen toegang geeft tot die dir (zoals je zegt in je quote), kan de browser dat plaatje toch nooit tonen ? Dus je webserver moet wel toelaten dat clients in die images dir files opvragen... :?

Bedoel je niet dat je geen index kan opvragen van een directory ipv een file opvragen waarvan je de naam weet ?

Verwijderd

Nee.

Dit kan alleen door een relatieve url (dus ../ ed)

Niet door een directe (http://www. etc)

Zodoende kan dit alleen vanaf mijn eigen domein.

Verwijderd

Op woensdag 17 oktober 2001 11:53 schreef TheNarfstyler het volgende:

[..]

Kijk: je browser ziet de html code [img]"../images/plaatje.jpg"[/img] en probeert dan "url/../images/plaatje.jpg" te downloaden en te tonen.
Dit klopt dus niet.

Hij gaat niet de url ervoor plakken.

Hij gaat eerst een map omhoog, dan de map images binnen en vervolgens pakt hij plaatje.jpg.

Verwijderd

Op woensdag 17 oktober 2001 11:50 schreef Crazy_D het volgende:
Als je 'm in een img tag kan zetten, en de browser toont het plaatje, kun je er _dus_ bij als bezoeker zijnde. En dus ook leegrippen...
Nee.
Dit zou namelijk alleen kunnen voor websites die op mijn domein staan.
Die kunnen namelijk een relatieve URL gebruiken.

  • Crazy D
  • Registratie: Augustus 2000
  • Laatst online: 17-09 08:12

Crazy D

I think we should take a look.

Op woensdag 17 oktober 2001 11:57 schreef Blackwater het volgende:

Dit klopt dus niet.

Hij gaat niet de url ervoor plakken.

Hij gaat eerst een map omhoog, dan de map images binnen en vervolgens pakt hij plaatje.jpg.
Kijk maar eens in de browser. De browsers plakken er zelf www.adres.nl voor ook al doe jij ../ in de link. Ik doe _al_ mijn links zonder complete url (klote klus om alles aan te passen als je de site op een andere plek wil draaien....) maar de browser (in mijn geval mozilla) plakt er het complete adres voor...

Geef maar eens een linkje :)

[edit]
Ik bedoel niet letterlijk dat ie 'm er voor plakt.
Als ik in dir /blah zit, en ik doe daarvandaan linken, doe ik dat ../images/enz.
Als blah deze url heeft:
www.blah.nl/blah
dan wordt de images lokatie www.blah.nl/images
Als je dir dan 1 directory lager zit dan de www root kun je er dus niet bij komen via de browser. (en dan kun je via ftp wel die web dir zien, zo'n hoster heb ik ook gehad, maar je kon niet linken naar directories lager dan die /web directory.

Exact expert nodig?


Verwijderd

Ik weet zeker dat het wel werkt.

Ik heb het namelijk +/- 2 jaar gebruikt.

Kan het nu niet meer, ben sinds 2 dagen om naar andere hostingprovider, omdat de service & uptime van me ander #$%^&*( waren geworden.

Voor de geïntereseerden:
http://www.ashosting.nl

Verwijderd

Op woensdag 17 oktober 2001 11:57 schreef Blackwater het volgende:

[..]

Dit klopt dus niet.

Hij gaat niet de url ervoor plakken.

Hij gaat eerst een map omhoog, dan de map images binnen en vervolgens pakt hij plaatje.jpg.
ALLE href's die de browser ziet zijn absoluut, niks is er relatief. Een browser haalt die links direct af, die gaat niet eerst een connectie maken, dan een map omhoog etc.

En nogmaals: ALS hij een map omhoog kan, dan zit je NIET in de root van je account.

Verwijderd

Helaas kan ik jullie niet overtuigen.

Het enige wat ik (nog een keer) kan zeggen is dat dit bij mij de hele tijd gewerkt heeft.

Ik weet niet hoe dat allemaal werkt in die browsers, maar als ik in m'n index.php die tevoorschijnkwam als ik m'n domeinnaam intikte
code:
1
[img]"../images/weetikveel.png"[/img]

zette, kreeg ik keurig het plaatje weetikveel.png in de map images te zien.

Deze map was dus niet direct te bereiken via de adressenbalk en dus zodoende de plaatjes in die map ook niet via een andere site.

Verwijderd

Op woensdag 17 oktober 2001 00:48 schreef GerbenW het volgende:
Yep gewoon een index en dan een scriptje bovenin met iets als if (current.location.href != parent.location.href) {parent.location.href = current.location.href}
Zoiets is er wel, maar heeft hier niks mee te maken, want dit gebruik je voor het "naar boven halen" van een pagina die in een frame gevangen zit. Hij hoeft alleen maar een meta refresh te zetten die de pagina na bijvoorbeeld 5 sec. doorstuurt naar de juiste URL met de mededeling dat de URL niet juist was.
De code hiervoor luidt:
<meta http-equiv="refresh" content="5;URL=../index.htm"> ofzo..

  • Bergen
  • Registratie: Maart 2001
  • Laatst online: 08-09 08:43

Bergen

Spellingscontroleur

Op woensdag 17 oktober 2001 12:13 schreef triple80 het volgende:
Zoiets is er wel, maar heeft hier niks mee te maken, want dit gebruik je voor het "naar boven halen" van een pagina die in een frame gevangen zit.
Dat heb ik er toch ook onder gezet?
Pagina: 1