fastadmin 如何限制访问public\assets\libs目录下面的所有html文件

在 FastAdmin 框架中,限制访问 public/assets/libs 目录下的特定文件(如 HTML 文件),最安全、高效的做法是直接在 Web 服务器层(Nginx 或 Apache)进行拦截配置。这比通过 PHP 路由处理性能更好,也能避免不必要的请求进入框架。

以下是针对不同服务器的具体配置方法:

方案一:使用 Nginx(推荐)

如果您使用的是 Nginx,可以在站点的配置文件(或在宝塔面板的"伪静态/配置文件"中)添加以下规则。该规则会匹配 assets/libs 目录下所有以 .html 结尾的请求,并直接返回 403 Forbidden

复制代码
location ~* ^/assets/libs/.*\.html$ {
    deny all;
}

说明:~* 表示不区分大小写的正则匹配,确保无论后缀是 .html 还是 .HTML 都会被拦截。

方案二:使用 Apache

如果您的环境是 Apache,可以在项目的 public/.htaccess 文件中添加以下代码来实现拦截:

复制代码
<FilesMatch "\.html$">
    # 仅针对 assets/libs 目录生效
    <IfModule mod_authz_core.c>
        Require all denied
    </IfModule>
    <IfModule !mod_authz_core.c>
        Order allow,deny
        Deny from all
    </IfModule>
</FilesMatch>

或者更精确地限制路径:

复制代码
RewriteEngine On
RewriteRule ^assets/libs/.*\.html$ - [F,L]

(注:[F,L] 中的 F 代表返回 403 Forbidden,L 代表停止后续重写规则)

⚠️ 补充安全建议

根据 FastAdmin 的安全规范,除了限制 HTML 文件的访问外,还强烈建议您注意以下几点:

  1. 禁止脚本执行 :务必确保 uploadsassets 等公开可写目录没有 PHP 脚本的执行权限 。例如在 Nginx 中应配置 location ~ ^/(uploads|assets)/.*\.(php|php5|jsp)$ { deny all; },以防止恶意脚本被上传并执行。
  2. 强制下载而非预览 :对于可能包含敏感信息的文本类文件(如 txt、pdf 等),建议在服务器配置中添加 Content-Disposition: attachment 响应头,强制浏览器下载而不是在线渲染,防止 XSS 攻击。
相关推荐
郑州光合科技余经理1 天前
国际版外卖系统:税率字段怎么和订单主流程解耦
android·java·开发语言·前端·后端·php·ai编程
云边云科技_云网融合1 天前
工业互联网组网方案全景解析:从低延迟网络到安全隔离的四大核心支柱
网络·安全·php
aixingpan1 天前
aixingpan.cn API开发文档:api_docs_bichart_natalvssolararc2接口指南
前端·php
無限進步D1 天前
Java Web 前端 简介
java·开发语言·前端·css·html·css3·web
yivifu1 天前
HTML元素的textContent和innerText两个属性的差别
前端·html
子非鱼a1 天前
【WEB】WriteShell
php
闲云野鹤在人间1 天前
Docker入门|第3章 镜像详解
linux·网络·docker·容器·centos·云计算·php
sbjdhjd1 天前
从兼容路由到任意方法调用:ThinkPHP 5.1.29 RCE 复现与调试复盘 | 06
经验分享·安全·网络安全·数据挖掘·开源·php·rce
JaguarJack2 天前
PHP Trait 为何可能成为语言的关键特性
后端·php·服务端
BingoGo2 天前
PHP Trait 为何可能成为语言的关键特性
后端·php