Nginx怎样禁止访问ThinkPHP的敏感文件_Nginx保护ThinkPHP的env文件【详解】

千浩姑娘_9313

千浩姑娘_9313

2026-05-15

229人浏览

原创

应立即配置nginx阻止敏感文件访问:一、禁止点开头隐藏文件;二、精准拦截.env等配置文件;三、屏蔽app/runtime等敏感目录;四、阻止非public目录php执行;五、对非public路径php请求返回404。

nginx怎样禁止访问thinkphp的敏感文件_nginx保护thinkphp的env文件【详解】

如果您在部署ThinkPHP应用时,发现.env、.git、config.php等敏感文件可能被直接访问并泄露配置信息,则需立即配置Nginx阻止此类请求。以下是多种切实可行的防护方法:

一、禁止访问所有以点开头的隐藏文件

该方法通过正则匹配所有以.起始的文件路径(如.env、.gitignore、.htaccess),统一拒绝访问,覆盖ThinkPHP项目中常见的隐藏配置与元数据文件。

1、打开对应站点的Nginx server配置块(通常位于/etc/nginx/conf.d/your-site.conf或/usr/local/nginx/conf/vhost/xxx.conf)。

2、在server块内、location /之前或之后(但须确保未被其他location覆盖)添加如下配置:

3、location ~ /\. { deny all; }

4、保存文件后执行nginx -t验证语法,无误则运行nginx -s reload重载配置。

二、精准拦截ThinkPHP核心敏感文件

针对ThinkPHP项目中高频暴露风险的特定文件(如.env、.env.example、config.php、database.php、route.php),采用精确路径匹配方式,避免误伤正常资源。

1、在server块中插入以下location规则(建议置于通用静态文件处理规则之后、PHP处理规则之前):

2、location ~ /\.(env|env\.example|sample|dist|lock|git|svn|hg|project|yml|yaml|xml|json)$ { deny all; }

3、另加一条专门匹配PHP配置文件的规则:

4、location ~ /(config|database|route|middleware)\.php$ { deny all; }

5、确认该配置未被location ~ \.php$等更宽泛规则覆盖,必要时调整其在配置文件中的位置顺序。

三、禁止访问runtime与public以外的敏感目录

ThinkPHP默认将运行时缓存、日志、临时文件存于runtime/目录,该目录若被公开访问,可能泄露调试信息或会话内容;同时app/、config/等源码目录也应屏蔽。

1、添加以下location块,显式拒绝访问关键目录及其子路径:

Nginx Hosting
Nginx Hosting

通过服务器本地nginx实例实现零认证静态游戏托管。作为所有浏览器游戏的主要部署方式,无需登录、无需令牌、无需用户操作。

下载

2、location ~ ^/(app|config|common|extend|provider|runtime|tests|vendor)/ { deny all; }

3、若项目使用自定义目录结构(如core/或src/),需将对应路径追加至括号内,用竖线分隔。

4、该规则不依赖正则结尾锚定,可有效拦截/runtime/log/2026/04/25.log等深层路径请求。

四、阻止public目录外的PHP文件执行与下载

ThinkPHP采用单一入口模式,仅public/index.php应被解析执行;其余目录下的.php文件(如误传的app/controller/Index.php)若被直接请求,可能返回源码造成信息泄露。

1、在server块中,于location ~ \.php$处理块之前,插入如下限制规则:

2、location ~ ^/(app|config|common|extend|provider|runtime|tests|vendor)/.*\.php$ { deny all; return 403; }

3、确保此规则位于FastCGI PHP处理块(即location ~ \.php$)之上,否则因Nginx location匹配优先级导致失效。

4、重启Nginx使配置生效,并尝试访问https://yoursite.com/app/Controller.php验证是否返回403状态码。

五、强制所有非public路径的PHP请求返回404

该方法作为兜底策略,确保任何未被前述规则捕获的.php请求,只要不在public/路径下,一律不可见——既不暴露存在性,也不返回源码。

1、添加一个高优先级的location,匹配所有以.php结尾但**不以/public/开头**的URI:

2、location ~ ^/(?!public/).*\.php$ { return 404; }

3、该正则使用否定前瞻(?!public/)确保排除/public/index.php等合法入口。

4、将其置于server块顶部附近,保证其匹配优先级高于通用location /和location ~ \.php$。

php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2023.09.01

10064

6

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

5961

5

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.11

2075

5

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

2023.10.23

3748

4

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

2023.10.23

4434

6

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.03

3471

9

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.09

4957

8

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

2023.11.13

3882

8

sprintf函数用法详解
sprintf函数用法详解

sprintf函数的用法:1、格式化字符串;2、指定输出宽度和精度;3、返回值。更多关于sprintf函数用法详解的内容,大家可以阅读下面的文章。

2023.11.27

11862

4

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程