Fichiers sensibles
Vérification de l’exposition des fichiers de développement
Les fichiers de développement (phpinfo, .env.example, composer.json) ne doivent pas être accessibles en production. Découvrez comment les identifier et les supprimer pour réduire votre surface d’attaque.
Ce que vérifie ce test
Ce test vérifie si des fichiers de développement ou de configuration sensibles sont accessibles publiquement, tels que .env.example, phpinfo.php, composer.json, package.json, etc. Ces fichiers révèlent des informations sur votre environnement, vos dépendances, vos versions et parfois des identifiants de test, ce qui facilite le travail des attaquants.
Notre recommandation
Supprimez tous les fichiers de développement de votre serveur de production. Les fichiers comme phpinfo.php, .env.example, tests, ou les fichiers de configuration de build doivent être exclus du déploiement. Utilisez un .gitignore et des outils de déploiement pour éviter de les transférer. Vérifiez régulièrement que ces fichiers ne réapparaissent pas.
Tests de sécurité