28800, // 8 h — ein Upload-Nachmittag ohne erneutes Anmelden 'path' => '/dateien/', // Cookie bleibt auf die Ablage beschränkt 'secure' => $https, // lokal (http) sonst kein Cookie und damit kein Login 'httponly' => true, 'samesite' => 'Lax', // trägt zusätzlich das fehlende CSRF-Handling der App (index.php:301) ]); ini_set('session.gc_maxlifetime', '28800'); } /* * Brute-Force-Bremse. Files Gallery bringt keine mit — im gesamten index.php gibt es * kein Rate-Limit, Anmeldeversuche sind unbegrenzt. Zähler und Log sind dieselben wie * bei den Formularen (storage/ratelimit/, storage/logs/spam.log). * Der Login-POST kommt aus der App per fetch() als JSON-Body (index.php:384), aus dem * Login-Formular als normales POST — daher beide Wege prüfen. */ $isLoginAttempt = ($_SERVER['REQUEST_METHOD'] ?? '') === 'POST' && (($_GET['action'] ?? '') === 'login' || isset($_POST['fusername'])); if ($isLoginAttempt && !rate_limit_ok('dateien-login:' . client_ip(), 10, 600)) { log_spam('dateien', 'login-ratelimit'); http_response_code(429); header('Retry-After: 600'); header('Content-Type: text/plain; charset=utf-8'); exit("Zu viele Anmeldeversuche. Bitte in 10 Minuten noch einmal probieren.\n"); } return [ /* * Die Dateien der Nutzer liegen AUSSERHALB des Docroots. Damit sind sie per URL nicht * erreichbar, und die App liefert sie selbst durch PHP aus (index.php:1607) — eine * hochgeladene .php kann so prinzipiell nicht ausgeführt werden. Das ist die wichtigste * Schutzschicht, weil die App per Default JEDE Endung zum Upload zulässt. */ 'root' => $base . '/uploads', 'storage_path' => $base . '/system', // Cache, Nutzer, generierte Config — ebenfalls außerhalb 'root_lock' => $base, // kein Per-User-root kann hier ausbrechen (index.php:1146) /* * Auslieferung immer durch PHP erzwingen. Nötig für den Fall, dass der Hoster das * Repo-Root statt public/ serviert: dann läge storage/ innerhalb des DOCUMENT_ROOT, * die App würde direkte URLs bauen — und die Root-.htaccess blockt /storage/ mit 403. */ 'load_files_proxy_php' => true, // Assets self-hosted (harte Regel 1: keine CDNs). Bestand prüfen/erneuern: // php bin/filesgallery-update.php --check 'assets' => '/assets/filesgallery', 'license_key' => (string) config('dateien.license_key', ''), // Deutsche Oberfläche, Browsersprache darf weiterhin gewinnen. 'lang_default' => 'de', /* * Upload-Filter. Default ist ein LEERER String und bedeutet "alles erlaubt" — es gibt * keine Blacklist (index.php:4078-4092). Die Liste ist also nicht Kosmetik, sondern * die serverseitige Grenze. .heic/.heif, weil iPhones so fotografieren. */ 'upload_allowed_file_types' => '.jpg, .jpeg, .png, .webp, .gif, .heic, .heif, .mp4, .mov, .pdf', 'upload_max_filesize' => 104857600, // Bytes (100 MB) — Handy-Video; PHP-ini bleibt die harte Grenze 'upload_exists' => 'increment', // zwei "IMG_1234.jpg" überschreiben sich nie /* * Alles abschalten, was der Verein nicht braucht und was die Angriffsfläche vergrößert. * Rechte pro Konto stehen in storage/dateien/system/users//config.php. */ 'allow_settings' => false, // das Settings-UI schreibt und includet geliefertes PHP (index.php:1019-1062) 'allow_check_updates' => false, // würde index.php ungeprüft von jsDelivr überschreiben (index.php:3956) 'allow_tests' => false, // Default ist TRUE und leakt Server-Infos + Config (nur admin darf es) 'allow_tasks' => false, 'allow_symlinks' => false, // kein Ausbruch aus dem Upload-Verzeichnis über Symlinks 'index_cache' => false, // würde eine statische index.html in public/dateien/ ablegen ];