源码泄露与备份文件
源码和备份文件一旦暴露,攻击者看到的就不只是页面,而是业务逻辑、配置习惯、密钥线索和真实目录结构。
为什么会泄露
常见原因不是“黑客很厉害”,而是发布流程粗糙:临时压缩包留在 Web 目录、编辑器备份文件被同步、.git 目录被直接部署、日志和配置文件没有隔离、测试环境复用了生产数据。
| 泄露对象 | 可能包含 |
|---|---|
| 源码文件 | 路由、接口、权限判断、数据库查询 |
| 配置文件 | 数据库地址、账号、密钥、第三方服务凭据 |
| 备份压缩包 | 历史代码、旧漏洞、测试数据 |
| 版本控制目录 | 提交历史、删除过的敏感信息 |
| 日志文件 | 用户数据、Token、错误栈 |
怎么识别风险
- 页面或目录中出现
.zip、.tar.gz、.bak、.old、.swp等文件。 - 访问异常路径时返回了目录列表、源码文本或下载响应。
- JS、HTML 注释、报错信息里出现真实路径、仓库名、版本号。
- 公开仓库或搜索引擎中能搜到域名、接口地址、密钥片段。
防护要点
发布目录只放运行所需文件,源码仓库、备份包、日志和配置放到 Web 根目录之外。上线流程中加入敏感文件检查,服务器关闭目录列表,访问控制默认拒绝,并对密钥进行轮换和最小权限管理。