Fichiers sensibles
Vérification de l’exposition des fichiers d’authentification (.htpasswd, .user.ini)
Les fichiers .htpasswd et .user.ini contiennent des mots de passe. Détectez leur exposition publique et apprenez à les sécuriser contre les accès non autorisés.
Ce que vérifie ce test
Ce test vérifie si des fichiers d’authentification comme .htpasswd (utilisé pour la protection par mot de passe sur Apache) ou .user.ini (configuration PHP) sont accessibles publiquement. Ces fichiers contiennent des mots de passe hachés (ou en clair) qui, s’ils sont exposés, peuvent permettre à un attaquant de déchiffrer les identifiants ou de contourner l’authentification. Leur exposition est une faille critique.
Notre recommandation
Placez les fichiers .htpasswd, .user.ini en dehors du dossier public de votre site. Si vous devez les garder dans le dossier public, protégez-les avec une directive 'Deny from all' dans un fichier .htaccess. Dans Nginx, configurez une règle de localisation pour refuser l’accès à ces fichiers. Vérifiez que les permissions des fichiers sont restrictives (ex: 600).
Tests de sécurité