0

0

如何使用Composer插件在Acquia环境下提升Drupal安全性:将PHP文件移出Web根目录

聖光之護

聖光之護

发布时间:2025-10-31 14:52:01

|

189人浏览过

|

来源于php中文网

原创

如何使用composer插件在acquia环境下提升drupal安全性:将php文件移出web根目录

可以通过一下地址学习composer学习地址

你是否曾为 Drupal 项目的安全性担忧?尤其是在像 Acquia 这样的托管环境中,将 PHP 核心文件和模块代码暴露在 Web 根目录下,总让人觉得心里不踏实。万一出现配置错误或某个文件被恶意利用,后果不堪设想。我们都知道,最佳实践是尽可能地将敏感的 PHP 代码移出公开可访问的 docroot 目录,以降低远程代码执行的风险。

然而,手动实现这一目标却是一个令人头疼的难题。你需要仔细配置 Web 服务器,调整文件路径,确保 Drupal 仍然能够正常运行,并且在每次更新或安装新模块时,都要重复这些复杂的步骤。这不仅效率低下,还极易引入新的错误。

幸好,我找到了一个优雅的解决方案,它利用 Composer 的强大能力,自动化地解决了这个问题:jkribeiro/drupal-composer-paranoia-acquia 插件。

Composer 插件如何化解安全难题

jkribeiro/drupal-composer-paranoia-acquia 是一个专门为 Composer-based 的 Drupal 项目设计的插件,它与 drupal-composer/drupal-paranoia 插件协同工作,旨在提升网站的安全性,特别是在 Acquia Cloud 环境下。它的核心思想是将所有 PHP 文件移出 docroot 目录,只保留必要的资产文件(如 CSS、JS、图片)的符号链接和极少的 PHP 存根文件。

立即学习PHP免费学习笔记(深入)”;

这个插件的出现,直接回应了社区长期以来对 Drupal 安全性的呼吁,尤其是在应对像 SA-CONTRIB-2016-039 这样的远程代码执行漏洞时,这种文件隔离策略显得尤为重要。

部署与配置:告别手动繁琐

使用 jkribeiro/drupal-composer-paranoia-acquia 插件非常简单,只需几个步骤:

  1. 准备项目: 确保你的 Drupal 项目是基于 drupal-composer/drupal-project 构建的。

  2. 重命名 Web 根目录: 将你的 Acquia 仓库的 docroot 目录重命名为 app

    MyMap AI
    MyMap AI

    使用AI将想法转化为图表

    下载
    mv docroot app
  3. 更新 composer.json 在你的项目根目录下的 composer.json 文件中,修改 extra 部分,将 installer-paths 指向新的 app 目录,并添加 drupal-paranoia 的配置,明确 app-dirweb-dir

    "extra": {
        "installer-paths": {
            "app/core": ["type:drupal-core"],
            "app/libraries/{$name}": ["type:drupal-library"],
            "app/modules/contrib/{$name}": ["type:drupal-module"],
            "app/profiles/contrib/{$name}": ["type:drupal-profile"],
            "app/themes/contrib/{$name}": ["type:drupal-theme"],
            "drush/contrib/{$name}": ["type:drupal-drush"]
        },
        "drupal-paranoia": {
            "app-dir": "app",
            "web-dir": "docroot"
        },
        "...其他配置"
    }
  4. 安装插件: 通过 Composer 将插件安装到你的项目中。

    composer require jkribeiro/drupal-composer-paranoia-acquia:~1
  5. 运行安装命令: 执行以下命令,让插件完成文件结构的调整。

    composer drupal:paranoia
    composer drupal:paranoia-acquia

大功告成!插件和新的 Web 根目录现在已经成功安装。

优势与实际应用效果

经过上述配置后,你的项目文件夹结构将变得更加清晰和安全:

  • app 目录: 包含了完整的 Drupal 安装文件和所有 PHP 代码。这个目录将不会被 Web 服务器直接访问。
  • docroot 目录: 这是一个全新的、高度受限的 Web 根目录。它只包含指向 app 目录中资产文件(图片、CSS、JS)的符号链接,以及一些必要的 PHP 存根文件,用于引导 Drupal 启动。

核心优势:

  1. 显著提升安全性: 将 PHP 代码移出 Web 根目录,大大减少了因 Web 服务器配置错误或漏洞导致的远程代码执行风险。即使攻击者设法访问 docroot 目录,也无法直接执行你的核心 PHP 文件。
  2. 自动化管理: 每次你通过 Composer 安装或更新 Drupal 包时,docroot 目录都会自动重新创建。这意味着你无需手动维护文件路径或符号链接,大大减轻了开发和运维的负担。
  3. 易于维护: 如果你需要更新主题的图片、CSS 或 JS 文件,或者在某些特殊情况下需要手动重建 docroot,只需运行 composer drupal:paranoia 命令即可。
  4. 与 Acquia 环境完美融合: 这个插件专为 Acquia Cloud 环境设计,确保了在这些生产环境中的兼容性和稳定性。

最后一步,就是将这些更改提交并推送到你的 Acquia Cloud Git 仓库。从此以后,你的 Drupal 项目将运行在一个更加安全、更易于管理的环境中。

通过 jkribeiro/drupal-composer-paranoia-acquia,我们不仅解决了将 PHP 文件移出 Web 根目录的难题,更重要的是,它将这一最佳实践融入了 Composer 的自动化流程,让安全不再是额外负担,而是项目构建的一部分。这无疑是 Drupal 开发者在追求更高安全性和效率道路上的一个重要里程碑。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
composer是什么插件
composer是什么插件

Composer是一个PHP的依赖管理工具,它可以帮助开发者在PHP项目中管理和安装依赖的库文件。Composer通过一个中央化的存储库来管理所有的依赖库文件,这个存储库包含了各种可用的依赖库的信息和版本信息。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

155

2023.12.25

json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

420

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

536

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

313

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

77

2025.09.10

js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

515

2023.06.20

js获取当前时间
js获取当前时间

JS全称JavaScript,是一种具有函数优先的轻量级,解释型或即时编译型的编程语言;它是一种属于网络的高级脚本语言,主要用于Web,常用来为网页添加各式各样的动态功能。js怎么获取当前时间呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

245

2023.07.28

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

340

2023.08.03

2026赚钱平台入口大全
2026赚钱平台入口大全

2026年最新赚钱平台入口汇总,涵盖任务众包、内容创作、电商运营、技能变现等多类正规渠道,助你轻松开启副业增收之路。阅读专题下面的文章了解更多详细内容。

54

2026.01.31

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
第二十四期_PHP8编程
第二十四期_PHP8编程

共86课时 | 3.4万人学习

成为PHP架构师-自制PHP框架
成为PHP架构师-自制PHP框架

共28课时 | 2.5万人学习

第二十三期_PHP编程
第二十三期_PHP编程

共93课时 | 7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号