webForumDet fria alternativet

hur säkert är .htaccess?

Webbservrar

9 svar · 427 visningar · startad av greymane

Medlem sedan juli 2001711 inlägg
Frågan#1

hur säkert är .htaccess egentligen? kan man lita på det till 100 %?
kan säkerhetsnivån ändras beroende på konfig?

Medlem sedan juni 20008 205 inlägg
#2

Alltså, .htaccess är bara en fil som används för undantag från konfigurationsfilén och har väl egentligen inte någon egen "säkerhetsnivå". Om du syftar på autentiseringsfunktionerna: Jorå, de är väl rätt OK (även om det mig veterligen inte finns något inbyggt stöd mot t.ex. lexikonattacker), men om man använder "plain" som autentiseringsmetod skickas lösenordet okrypterat över nätet.

Medlem sedan juli 2001711 inlägg
#3

ja det va auth jag tänkte på :)

plain? var sätter på/stänger man av det?

Medlem sedan juni 20008 205 inlägg
#4

Attsingens, det var basic det hetter, inte plain :)
Du ändrar autentiseringstyp med direktivet AuthType (RTM) men jag vet inte hur bra idé det är, jag tror att stödet kan vara lite knackigt i olika webbläsare.

Medlem sedan juli 2001711 inlägg
#5

ok, jag RTMar :)

Medlem sedan juli 2001711 inlägg
#6

jag kollade kommunikationen med en sniffer och lösenordet verkar inte komma i plain text. verkade rätt tillkrånglat :)

bara om nån e nyfiken tänkte jag...

Medlem sedan juni 20008 205 inlägg
Medlem sedan juli 2001711 inlägg
#8

jo jag såg också det... fast såhär säger min (nyinstallerade :) ) sniffer om traffiken mellan min webbserver och min arbetsstation:

Authorization: Basic Z3JleW1hbmU6NDk3NzE4Mw==.

det va det enda jag kunde hitta av intresse... (jag har inte hittat funktionen för att skriva en logfil än.. :) därför kan jag inte posta hela dialogen)

vad tror du?

edit: glömde bifoga min .htaccess

AuthType Basic
AuthName "Download"
AuthUserFile /home/serverRoots/.htpasswd
require valid-user
Medlem sedan dec. 19992 555 inlägg
#9

Det är inte "plain text", men det är bara base64-kodat (har för mig att det är base64 som används i.a.f.). Det är ingen krypteringsalgoritm, och är absolut inga problem att avkoda. Så i praktiken är det inte ett dugg säkrare än om det vore i klartext.

Medlem sedan juli 2001711 inlägg
#10

ok, då e jag me :)

267 ms totalt · 4 externa anrop · v20260731065814-full.6fe65c25
134 ms — deklarationer (db)
0 ms — hämta statistik (cache)
129 ms — hämta tråd, inlägg och bilagor (db)
127 ms — ändringar (db)