67b231487880a16f93c5a15d423b5ccb8ebca330
Beim Umstellen der git-ftp-Konfiguration ist aufgefallen, dass .vscode/ auf dem Server lag und per HTTPS ohne jede Sperre abrufbar war: sftp.json und ftp-sync.json lieferten mit HTTP 200 das FTP-Passwort im Klartext aus, settings.json Host, Datenbankname und Benutzer der MySQL-Verbindung (dort ohne Passwort). Die drei Dateien und das Verzeichnis sind vom Server geloescht, die URLs antworten jetzt mit 404. .git/ war bereits serverseitig gesperrt, ebenso .git-ftp.log und die .sql-Datei im Root. Zusaetzlich sperrt die Root-.htaccess jetzt Editor-, Versions- und Konfigurationsdateien: Punkt-Verzeichnisse (.git, .vscode, .svn, .hg, .idea, .env) per RedirectMatch 404 sowie die Endungen jsonc, sql, log, ini, bak, old, orig, save, swp, dist. Vorher geprueft, dass nichts davon per HTTP geladen wird; .json ist bewusst nicht gesperrt, damit Bibliotheken unter admin/ weiter funktionieren. Nach dem Ausrollen verifiziert: Startseite, /termine (Rewrite), intern, zeiterfassung, admin, CSS, JS und Bilder liefern weiter 200. .git-ftp.log ist aus der Versionierung genommen. Die Datei ist der Deployment-Zustand, den git-ftp auf dem Server fuehrt; die lokale Kopie stammt nur aus dem Sync und kann den eigenen Commit naturgemaess nie enthalten. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
praxis-creutzburg-web
Languages
PHP
79.3%
JavaScript
17.5%
HTML
1.6%
CSS
0.9%
SCSS
0.6%