diff --git a/.htaccess b/.htaccess index e4283e9..b450dc7 100644 --- a/.htaccess +++ b/.htaccess @@ -20,7 +20,28 @@ # --- Dateitypen, die der Browser nie anfordert --- # Konfiguration, Python-Skripte, Datenhaltung, Vorlagen und Archive. Die # Seite laedt ausschliesslich .php, .css, .js, Bilder und Schriften. - + + + Require all denied + + + Order allow,deny + Deny from all + + + +# --- Notbremse ohne Modulabhaengigkeit --- +# Die Punkt-Regel oben braucht mod_rewrite oder mod_alias. Fehlen beide, faellt +# sie ersatzlos und ohne Fehlermeldung aus - und .git waere wieder abrufbar. +# FilesMatch gehoert zum Kern und ist immer verfuegbar. Es passt allerdings nur +# auf Dateinamen, nicht auf Pfadbestandteile, kann .git also nicht vollstaendig +# sperren. Es nimmt den ueblichen Auslesewerkzeugen aber den Einstieg: ohne +# HEAD, config, index und packed-refs laesst sich das Verzeichnis nicht +# aufrollen, weil die Objektdateien hexadezimale Namen tragen. +# +# Belastbar waere nur, .git und restricted/ ausserhalb des Dokumentenbaums zu +# legen. Diese Regeln sind Schadensbegrenzung, keine Grenze. + Require all denied