Provoz na nginx
Na Apache a LiteSpeed se o ochranu citlivých složek, hezké adresy a cache statických souborů starají dodané soubory .htaccess. Nginx je nečte. Bez vlastních pravidel by šly z webu stáhnout soubory, které veřejné být nemají – config.php s heslem k databázi, složka storage/ se zálohami.
Co musí konfigurace zajistit
- Zákaz přístupu k
config.php, složkámsystem/,storage/,tools/,docs/, ke skrytým souborům (.git,.htaccess) a k souborům.phpuvnitřlayout/. - Ve složce
media/se nic nespouští. Soubory.php,.html,.svga.jsse odtud nevydávají vůbec, dokumenty se nabízejí ke stažení. - Hezké adresy: co není soubor, obslouží
index.php(try_files $uri $uri/ /index.php?$query_string;). - PHP se spouští jen ze tří souborů:
index.php,admin.php,install.php. Ostatní.phpvracejí 404. - Hlavička
Authorizationse předává do PHP – potřebuje ji napojení na Claude (MCP) a API. - WebP: prohlížeči, který ho umí, se místo
foto.jpgvydáfoto.jpg.webp, pokud existuje. Vyžaduje mapu$webp_priponav blokuhttp. - Limit nahrávání
client_max_body_sizesladěný supload_max_filesizev PHP.
Kontrola po nasazení
Tyto adresy musí vracet 403 nebo 404, nikdy obsah souboru:
https://www.vasweb.cz/config.php
https://www.vasweb.cz/system/sql/schema.sql
https://www.vasweb.cz/storage/log/chyby.log
https://www.vasweb.cz/.htaccess
Pak projděte Nastavení → Stav systému a zkuste nahrát obrázek, otevřít článek s hezkou adresou a přihlásit se do administrace.