WEB框架都不会直接挂载文件, 但如果是基于PHP,ASP等语言的项目, 还是会存在安全隐患,
虽然可以通过配置WEB服务器(apache/nginx等)来拒绝对.git路径的访问,但也会出现被意外绕过的风险...通过此目录可以获取代码的历史版本....利用方法
通过识别网站指纹得知其框架类型, 然后手工测试重要的配置文件是否可以获取....虽然web服务器本身会禁止访问web文件夹以外的地方, 但如果是开发引入的动态页面, 又没有过滤好用户输入, 就可能会出现穿越甚至目录遍历....Nginx配置安全
Nginx的配置选项之多,并不是所有人都能熟悉,但不表示随便百度一下复制粘贴就配置了,最好还是先看下官方文档对应选项的作用和用法, 可以避免许多致命的错误.