【发布时间】:2023-04-09 16:11:01
【问题描述】:
在摆弄 svn over http/Apache2 的 Web 界面的自定义外观时,我遇到了一些足够简单的配置说明:
svn-book 声明:
章节存储库浏览小节:
列出存储库
如果您通过 SVNParentPath 指令从单个 URL 提供存储库集合,那么也可以使用 Apache 将所有可用的存储库显示到 Web 浏览器。只需激活 SVNListParentPath 指令:
<Location /svn>
DAV svn
SVNParentPath /var/svn
SVNListParentPath on
...
</Location>
如果用户现在将她的 Web 浏览器指向 URL http://host.example.com/svn/,她将看到所有 Subversion 的列表 位于 /var/svn 中的存储库。 很明显,这可能是一个安全问题,所以这个功能默认是关闭的。
我遗漏的明显安全问题是什么?
【问题讨论】:
-
也许不是所有的存储库都应该默认可见?他们鼓励您明确并仅选择那些应该公开的公开可见性,而不是假设所有内容都应该可见并针对这种情况进行预配置。