防止目录遍历的关键是限制apache访问web根目录外路径,需在块中禁用indexes、设allowoverride none、限制敏感文件访问并配置directoryindex。

防止目录遍历的关键不是过滤 ../ 字符串,而是让 Apache 根本无法访问 Web 根目录之外的路径。在 <directory></directory> 块中,核心配置围绕三点:禁用目录索引、阻断 .htaccess 绕过、限制路径解析能力。
显式禁用 Indexes(最直接有效)
只要目录下没有默认首页文件(如 index.php),Apache 默认会列出所有文件——这是目录遍历攻击的起点。必须在对应 <directory></directory> 块中明确关闭:
- 推荐写法:
Options -Indexes +FollowSymLinks +Includes +ExecCGI(显式禁用索引,保留必要功能) - 避免写成
Options None,否则 PHP 执行、重写规则等都会失效 - 务必检查所有
<directory></directory>块:主配置、虚拟主机、XAMPP 的httpd-xampp.conf等,漏一处就可能被绕过
设 AllowOverride None(堵住 .htaccess 后门)
如果允许 .htaccess 覆盖配置,攻击者上传含 Options +Indexes 的文件就能让前面所有设置失效:
Apache Superset 是一个广泛采用的开源 BI 平台,用于 SQL 探索、图表构建和仪表板交付。当代理需要查询仓库数据、组装仪表板或使用成熟的分析界面解释指标而不是临时笔记本代码时,此技能非常有用。
- 在同一个
<directory></directory>块中添加:AllowOverride None - 若业务必须支持重写(如 Laravel、WordPress),则只开放最小权限:
AllowOverride FileInfo,且人工审核 .htaccess 内容 - 禁止在上传目录、日志目录等位置启用任何
AllowOverride
加固路径与文件访问控制
光关目录列表不够,还需阻止直接请求敏感文件:
- 在
<directory></directory>块内或其外添加:<filesmatch>Require all denied</filesmatch> - 对用户可写目录(如
/uploads/)额外加锁:Options None并禁用脚本执行:SetHandler default-handler - 避免使用
FollowSymLinks;如需符号链接,改用更安全的SymLinksIfOwnerMatch
配合 DirectoryIndex 提升健壮性
禁用 Indexes 后,无首页目录会返回 403,既影响体验也暴露路径结构。建议同步设置入口文件顺序:
- 在同一
<directory></directory>块中添加:DirectoryIndex index.php index.html default.htm - PHP 应用必须把
index.php放第一位,否则路由会被静态文件劫持 - 所有修改完成后必须重启 Apache,再用浏览器实测空目录(如
/uploads/)是否返回 403










