Hvad er HTACCESS-filformatet?
.htaccess er en Apache-webserverkonfigurationsfil. I modsætning til de fleste filer indeholder .htaccess ikke et filnavn før punktummet - det indledende punktum er en del af selve navnet, hvilket gør den til en skjult fil som standard på Linux og macOS. .htaccess-filer bør ikke redigeres manuelt af uautoriserede eller ukvalificerede brugere. Filen gemmer al konfiguration i almindelig tekst.
.htaccess-filer indeholder konfigurationsindstillinger pr. mappe, der definerer serverfunktioner såsom:
- indekssiden (standard) for en mappe,
- adgangsbegrænsninger for specifikke IP-adresser,
- brugerdefinerede fejlsider (f.eks. 404 Siden blev ikke fundet),
- URL-omdirigeringer og omskrivninger (
RewriteRule/RewriteCond), - adgangskodebeskyttelse af mapper (
AuthType,AuthUserFile), - yderligere server-sikkerhedsindstillinger og brugerdefinerede HTTP-responshoveder.
For at .htaccess skal træde i kraft, skal AllowOverride være sat til andet end None i den overordnede httpd.conf - på sikrede servere er .htaccess-behandling ofte deaktiveret helt.
Da Apache læser .htaccess ved hver eneste HTTP-anmodning til dens mappe, medfører det en mærkbar ydeevneomkostning. Apaches egen dokumentation anbefaler at placere tilsvarende direktiver i server- eller VirtualHost-konfigurationsblokke i stedet, da disse kun indlæses én gang ved opstart.
.htaccess er specifik for Apache; Nginx understøtter den ikke og kræver tilsvarende regler i nginx.conf. Den tilhørende fil .htpasswd gemmer hashede legitimationsoplysninger til HTTP Basic Authentication.
Sikkerhed og tryghed
RISIKO: HIGH.htaccess i sig selv er en harmløs tekstfil at åbne i en editor. Den repræsenterer dog en KRITISK angrebsflade på webservere: 1. Upload-angreb: hvis en web-app lader brugere uploade filer til en webtilgængelig mappe, og Apaches AllowOverride tillader .htaccess, kan en angriber, der uploader en manipuleret .htaccess, genaktivere PHP-eksekvering i en upload-mappe og køre webshells. Afbødning: gem uploads uden for dokumentroden; sæt AllowOverride None for upload-mapper; bloker oprettelse af .htaccess i upload-mapper. 2. Informationsafsløring: en fejlkonfigureret server, der serverer .htaccess som en tekstfil (i stedet for at blokere adgang til dotfiler), afslører serverkonfiguration, mappestruktur og potentielt referencer til legitimationsoplysninger. Apaches standardkonfiguration blokerer adgang til .htaccess-filer (FilesMatch ^\.ht).
Formatdetaljer
kort fortaltProgrammer der åbner HTACCESS-filer
Tekniske detaljer
dyb specifikation| Oprindelse | Nedarvet fra NCSA HTTPd (1994); Apache HTTP Server har understøttet det siden version 1.0 (1995) |
| Filnavn | Dotfile - det fuldstændige filnavn er `.htaccess`; skjult som standard på Unix og macOS |
| Filtype | Apache-konfiguration i almindelig tekst pr. mappe |
| Kodning | UTF-8 eller ASCII (skal matche serverens locale) |
| Typisk filstørrelse | 100 bytes - 50 KB (de fleste filer under 5 KB) |
| Behandlingsfrekvens | Læses af Apache ved hver HTTP-anmodning til den indeholdende mappe og alle undermapper |
| Forudsætning | `AllowOverride` må ikke være `None` i den overordnede `httpd.conf`; ellers ignoreres `.htaccess` lydløst |
| Almindelige direktiver | `RewriteRule`, `RewriteCond`, `ErrorDocument`, `AuthType`, `AuthUserFile`, `Header`, `Options`, `Redirect` |
| Syntaks for adgangskontrol | Apache 2.4 erstattede `Allow`/`Deny` med `Require`; ældre syntaks kræver `mod_access_compat` |
| Nginx-kompatibilitet | Ikke understøttet af Nginx; regler skal oversættes manuelt til `nginx.conf`-direktiver |
| Ydeevne-note | Forårsager disklæsninger pr. anmodning; Apache anbefaler at foretrække `httpd.conf` eller VirtualHost-blokke til konfiguration |
| Sikkerhedsrisiko | En `.htaccess` uploadet af en angriber i en skrivbar webmappe kan aktivere eksekvering af server-side scripts |
| Udgivet | 1994 (NCSA HTTPd, predecessor to Apache; Apache inherited it from 1995) |
| Seneste version | Apache HTTP Server 2.4.x directive syntax (current) |
| Åben standard | Ja · royaltyfri |
| Specifikation | httpd.apache.org |
HTACCESS-konverteringer
Fællesskabets Q&A
spurgt af brugereIngen spørgsmål endnu - vær den første til at spørge om HTACCESS-filer.