我有一个 php 网站,所有内容都在 public_html\ 文件夹中,包括一个includes
包含配置和类的文件夹。我告诉我的开发人员将其从公共文件夹中移开,但他说没有风险,因为文件是 php 文件,即使有人在浏览器中键入
www.example.com/includex/config.php
他们将得到的只是一个空白页。
那是对的吗?即使黑客以某种方式登录我的服务器以下载文件或使用 XSS 将其包含在他的服务器上的 php 文件中,是否有人可以下载 php 文件并查看里面的内容?