Configuration serveur
Vérification de la protection des dossiers d’upload (fichiers .htaccess, index.html)
Les dossiers d’upload doivent contenir des fichiers de protection (.htaccess, index.html) pour bloquer l’accès direct aux fichiers téléversés. Apprenez à les vérifier et à les ajouter si nécessaire.
Ce que vérifie ce test
Ce test vérifie si les dossiers d’upload contiennent des fichiers de protection comme .htaccess (pour interdire l’accès direct ou l’exécution de scripts) ou index.html (pour masquer le contenu du dossier). L’absence de ces protections expose vos fichiers téléversés à un accès public, ce qui peut permettre le téléchargement de fichiers sensibles ou l’exécution de scripts malveillants.
Notre recommandation
Assurez-vous que chaque dossier d’upload contient un fichier .htaccess avec la directive 'Deny from all' (sur Apache) ou un fichier index.html vide. Sur Nginx, utilisez une règle de localisation pour bloquer l’accès aux dossiers d’upload. Vérifiez également que les fichiers téléversés ne peuvent pas être exécutés (par ex. en désactivant PHP dans les dossiers d’upload).
Tests de sécurité