应立即配置nginx阻止敏感文件访问:一、禁止点开头隐藏文件;二、精准拦截.env等配置文件;三、屏蔽app/runtime等敏感目录;四、阻止非public目录php执行;五、对非public路径php请求返回404。

如果您在部署ThinkPHP应用时,发现.env、.git、config.php等敏感文件可能被直接访问并泄露配置信息,则需立即配置Nginx阻止此类请求。以下是多种切实可行的防护方法:
一、禁止访问所有以点开头的隐藏文件
该方法通过正则匹配所有以.起始的文件路径(如.env、.gitignore、.htaccess),统一拒绝访问,覆盖ThinkPHP项目中常见的隐藏配置与元数据文件。
1、打开对应站点的Nginx server配置块(通常位于/etc/nginx/conf.d/your-site.conf或/usr/local/nginx/conf/vhost/xxx.conf)。
2、在server块内、location /之前或之后(但须确保未被其他location覆盖)添加如下配置:
3、location ~ /\. { deny all; }
4、保存文件后执行nginx -t验证语法,无误则运行nginx -s reload重载配置。
二、精准拦截ThinkPHP核心敏感文件
针对ThinkPHP项目中高频暴露风险的特定文件(如.env、.env.example、config.php、database.php、route.php),采用精确路径匹配方式,避免误伤正常资源。
1、在server块中插入以下location规则(建议置于通用静态文件处理规则之后、PHP处理规则之前):
2、location ~ /\.(env|env\.example|sample|dist|lock|git|svn|hg|project|yml|yaml|xml|json)$ { deny all; }
3、另加一条专门匹配PHP配置文件的规则:
4、location ~ /(config|database|route|middleware)\.php$ { deny all; }
5、确认该配置未被location ~ \.php$等更宽泛规则覆盖,必要时调整其在配置文件中的位置顺序。
三、禁止访问runtime与public以外的敏感目录
ThinkPHP默认将运行时缓存、日志、临时文件存于runtime/目录,该目录若被公开访问,可能泄露调试信息或会话内容;同时app/、config/等源码目录也应屏蔽。
1、添加以下location块,显式拒绝访问关键目录及其子路径:
2、location ~ ^/(app|config|common|extend|provider|runtime|tests|vendor)/ { deny all; }
3、若项目使用自定义目录结构(如core/或src/),需将对应路径追加至括号内,用竖线分隔。
4、该规则不依赖正则结尾锚定,可有效拦截/runtime/log/2026/04/25.log等深层路径请求。
四、阻止public目录外的PHP文件执行与下载
ThinkPHP采用单一入口模式,仅public/index.php应被解析执行;其余目录下的.php文件(如误传的app/controller/Index.php)若被直接请求,可能返回源码造成信息泄露。
1、在server块中,于location ~ \.php$处理块之前,插入如下限制规则:
2、location ~ ^/(app|config|common|extend|provider|runtime|tests|vendor)/.*\.php$ { deny all; return 403; }
3、确保此规则位于FastCGI PHP处理块(即location ~ \.php$)之上,否则因Nginx location匹配优先级导致失效。
4、重启Nginx使配置生效,并尝试访问https://yoursite.com/app/Controller.php验证是否返回403状态码。
五、强制所有非public路径的PHP请求返回404
该方法作为兜底策略,确保任何未被前述规则捕获的.php请求,只要不在public/路径下,一律不可见——既不暴露存在性,也不返回源码。
1、添加一个高优先级的location,匹配所有以.php结尾但**不以/public/开头**的URI:
2、location ~ ^/(?!public/).*\.php$ { return 404; }
3、该正则使用否定前瞻(?!public/)确保排除/public/index.php等合法入口。
4、将其置于server块顶部附近,保证其匹配优先级高于通用location /和location ~ \.php$。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











