只有一两个受信任的人拥有密码.htpasswd在public_html目录之外.受保护文件夹中的脚本包含未清理的输入.没有密码,SQL注入是否可行?
没有密码,SQL注入是否可行?
假设您的.htaccess和.htpasswd实际上正在为您的用户名和密码设置屏幕,那么它是安全的.如果用户名和密码的组合无效,Apache将返回HTTP 403:Forbidden标头,这意味着该请求从未传递给PHP.这意味着没有有效的用户名和密码就无法执行泄漏的脚本.
受保护文件夹中的脚本包含未清理的输入.
我认为你应该考虑消毒输入,无论是否保护页面.