Sicherheit
Vertrauliche Dateien sind öffentlich abrufbar
Woran du es erkennst
Der Aufruf bekannter Pfade wie /.env, /.git/config oder /backup.zip liefert Inhalte oder ein Verzeichnis statt eines Fehlers — Zugangsdaten, Quelltext oder Datenbankauszüge sind für jeden herunterladbar.
Warum es zählt
Eine offenliegende Konfigurationsdatei enthält typischerweise gültige Zugangsdaten — Datenbankpasswörter, Schlüssel, Sitzungsgeheimnisse —, die einem Angreifer direkten Zugang verschaffen, ohne dass er irgendeine Lücke ausnutzen müsste. Ein offenes Versionsverzeichnis gibt den gesamten Quelltext preis und macht jede weitere Schwäche leicht auffindbar.
So behebst du es
- Sperre den Zugriff auf Punktdateien und heikle Endungen auf Serverebene hart ab — mit einem Fehler, nicht mit einer Umleitung.
- Nimm Geheimnisse vollständig aus dem ausgelieferten Verzeichnis und lade sie aus der Umgebung oder einem Geheimnisspeicher, damit selbst eine Fehlkonfiguration nichts preisgibt.
- Wurden tatsächlich Zugangsdaten offengelegt, wechsle sofort jedes einzelne Geheimnis — behandle die Offenlegung als Kompromittierung, nicht als theoretisches Risiko.
- Liefere nur die Dateien aus, die die Anwendung braucht, statt das ganze Verzeichnis zu kopieren.