Аудит безопасности .htaccess
Вставьте содержимое .htaccess — инструмент проверит его на типовые проблемы безопасности: что опасного включено (листинг каталогов, выполнение CGI/PHP, ослабленный CSP/CORS, утечка ошибок) и чего не хватает (защита wp-config/.env/.git, заголовки безопасности, запрет PHP в загрузках). Анализ статический, без обращений к вашему сайту. Подробный гид по защите — центр безопасности; синтаксис и опечатки в директивах — линтер /check/; что делать, если .htaccess уже отдаёт 500/403 — «Почему .htaccess не работает».
Проверяются: опасные Options (+Indexes, +ExecCGI, +Includes, All), php_flag display_errors On, allow_url_include On, устаревший X-XSS-Protection: 1, CORS * с credentials, RewriteRule [P], ослабленный CSP (unsafe-inline/unsafe-eval), ServerSignature On, Satisfy Any рядом с авторизацией. Рекомендации: защита .htaccess/.htpasswd, чувствительных файлов, .git/.svn, заголовки безопасности, запрет PHP в загрузках, Options -Indexes. Это статическая проверка — окончательную защиту даёт совокупность мер: см. центр безопасности. Понять, что делает каждая строка файла, — объяснялка .htaccess.
Полный гид по защите — центр безопасности; собрать .htaccess чекбоксами — генератор; готовые блоки — рецепты; синтаксис и опечатки — линтер /check/; сравнить две версии файла — diff двух .htaccess; анализ access.log — /log-analyze/.