解决禅道不登录也可以通过url直接访问需求、任务、bug里的图片等文件,防止别人通过猜测文件后缀名来访问上传的文件,比如下图这样的URL:

修改配置文件,提升禅道安全级别 随笔 第1张

SRE实战 互联网时代守护先锋,助力企业售后服务体系运筹帷幄!一键直达领取阿里云限量特价优惠。

在禅道里,默认是可以通过直接输入URL的方式访问的,对于安全性要求比较高的场合,是一个比较明显得隐患!

 

解决办法:

修改这个文件: vi /opt/zbox/app/zentao/module/common/model.php

 按照下图修改:

 修改配置文件,提升禅道安全级别 随笔 第2张

修改完成后重启Apache,即可实现直接输入URL访问禅道下的文件都会自动跳转到登陆页面(如果没登陆的话)

 

 

扫码关注我们
微信号:SRE实战
拒绝背锅 运筹帷幄