一次公安网安通报后的紧急整改:composer.json泄露,我们是这样封堵的

admin 2026-09-10 05:04:15 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 本文记录一次因网站根目录composer.json等敏感配置文件可被公网直接访问而收到公安机关网络安全通报后的紧急整改过程。作者核实漏洞属实后,通过.htaccess配置拦截规则封堵敏感文件访问,确认HTTPS加密达标,并建立日志审计监控机制。整改后验证所有敏感路径均返回403,网站功能正常。后续计划包括升级老旧依赖、管理SSL证书续期及开展常态化安全巡检,以保障网站及用户信息安全。 综合评分: 85 文章分类: 数据泄露,安全建设,解决方案,安全工具,应急响应


一次公安网安通报后的紧急整改:composer.json泄露,我们是这样封堵的

原创

网维技术社 网维技术社

网维技术社

2026年9月1日 13:04 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

大家好,这里是网维技术社

我们都知道,技术栈和依赖版本不再是“公开的秘密”,那如何全面封堵已访问的敏感文件呢?

早上08:57分收到同事反馈,我司网站收到公安机关网络安全检查通报,指出网站根目录下的composer.json等敏感配置文件可被公网直接访问。这一漏洞导致项目技术栈与依赖组件版本信息暴露,可能被攻击者用于定向漏洞利用。

漏洞核实情况

收到同事消息后,我立马进行核实,先用浏览器访问看了下,确实可以访问

随后用命令也测试了下,HTTP 状态码 显示200,表示请求成功。服务器成功找到了 composer.json 这个文件,并且可以正常返回内容。

所以和公安机关网络安全通报的一样,基本属实。网站根目录下/composer.json此前可被公网匿名访问(HTTP 200),泄露内容包括项目名、PHP技术栈、依赖组件及精确版本。同时排查了.env.git/configcomposer.lockauth.json.svn等常见高危路径,确认未发生泄露。

整改措施

针对公安部门提出的“加强敏感信息访问控制和权限管理、实施数据加密和安全传输机制、进行安全审计和监控”三项要求,我这边也逐条落实:

1. 加强敏感信息访问控制和权限管理(已完成)

在网站根目录.htaccess配置文件中新增敏感文件访问拦截规则,强烈建议,修改前,一定要备份,然后一定要添加注释内容,这是一个非常好的习惯,这样其他同事才能看懂。不然哪天我要是休假了,不在公司,同事看到这个,都不知道咋回事。

对以下类型文件一律返回403禁止访问:

  • 构建/凭据配置文件:composer.jsoncomposer.lockauth.jsonpackage.jsonpackage-lock.jsonconfig.php

  • 环境变量文件:.env

  • 版本控制/IDE目录:.git.svn.hg.idea.vscode及其子路径;

  • 备份/编辑器残留文件:*.bak*.old*.swp*.tmp*.orig等。

    完成后,测试一下,发现一律返回403了

2. 实施数据加密和安全传输机制(已确认达标)

  • 全站已启用HTTPS加密传输,HTTP访问自动301跳转至HTTPS;

  • 已部署权威CA(DigiCert)签发的SSL证书,签名算法SHA-256;

  • 证书有效期:2026-06-09至2026-09-07。

3. 进行安全审计和监控(已落实)

  • 已开启服务器访问日志记录,完整记录访问来源IP、请求路径、状态码等;
  • 对敏感文件路径访问进行重点监控,发现异常探测及时排查;
  • 后续将定期开展敏感文件暴露面巡检,形成常态化安全自查机制。

整改验证结果

整改完成后,我对修复效果进行外部验证:

| 测试路径 | 整改前 | 整改后 | 结论 | | — | — | — | — | | /composer.json | 200(泄露) | 403 | 已封堵 | | /.git/config | — | 403 | 已封堵 | | /.env | — | 403 | 已封堵 | | /composer.lock | — | 403 | 已封堵 | | /auth.json | — | 403 | 已封堵 | | /(首页) | 200 | 200 | 正常 | | /product/(产品页) | 200 | 200 | 正常 |

验证结论:所有敏感文件已无法从公网访问,网站正常功能未受影响。

后续安全加固计划

  1. 依赖组件版本升级:将smarty/smarty 3.1.33等老旧依赖升级至官方安全版本,消除已知漏洞利用面;
  2. 证书续期管理:SSL证书将于2026-09-07到期,已安排到期前完成续期,避免HTTPS服务中断;
  3. 常态化安全巡检:每月对敏感文件暴露面、组件版本、证书有效性进行自查,形成安全运维台账。

总结

已经按照公安机关网络安全部门,对本次通报的信息泄露漏洞进行整改,敏感文件已全部禁止公网访问,加密传输机制达标,审计监控机制已建立。后续将持续落实安全加固措施,保障网站及用户信息安全。

—— END ——

希望这篇文章对大家有所帮助

如果你也觉得这个教程有用,欢迎点赞、转发、收藏!

也欢迎在评论区留言,博主会尽量回复大家的疑问。

网维技术社,分享实用技术,解决实际问题。我们下期再见!

👉 关注我,不迷路


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:网维技术社 网维技术社 网维技术社《一次公安网安通报后的紧急整改:composer.json泄露,我们是这样封堵的》

评论:0   参与:  0