Docker 部署的思源一般都是通过域名进行网页版访问,但是当域名后直接带目录会直接跳过 询问授权码的环节,
例如:直接访问 siyuan.domain.com 或者 siyuan.domain.com/check-auth 这时候都是正常会弹出需要输入 授权码的界面、
但是如果访问 siyuan.domain.com/widgets/drawio 这时候就会直接进入 drawio 的界面了(drawio 是提前在思源中下好的挂件),不会有需要填授权码的情况;
这里的担忧是后续如果有些挂件可以进行输入或者可以直接拖入文件的话、这应该是一个很危险的现象,
而且我这里尝试了下在 emojis 目录中放入一个图片 直接通过域名 + 目录 也可以直接绕过鉴权访问
例如:siyuan.domain.com/emojis/pngName.png 这时候不需要鉴权就可以直接看到图片内容了
这里想请教下 开发大大 可以禁止直接访问目录的行为吗?或者让直接访问目录也需要鉴权,非常感谢。
欢迎来到这里!
我们正在构建一个小众社区,大家在这里相互信任,以平等 • 自由 • 奔放的价值观进行分享交流。最终,希望大家能够找到与自己志同道合的伙伴,共同成长。
注册 关于