thinkphp public目录禁止执行php脚本_上传目录安全加固
很多thinkphp开发者在本地开发时入口文件直接放在根目录,部署到服务器后才发现官方要求用public目录作为运行目录,临时调整容易出各种路径问题。本文把从开发环境到生产环境的public目录配置流程完整呈现,包括nginx、apache、iis三种Web服务器的伪静态配置,虚拟主机不支持根目录绑定的替代方案,以及常见问题的排查思路。
国内很多虚拟主机不支持自定义网站根目录,域名默认指向空间根目录,无法直接绑定到public子目录。这种情况下有两种解决方案。方案一:把thinkphp项目的应用目录(app、config、route、runtime、vendor)上传到空间根目录之外的目录,把public目录下的文件上传到空间根目录,然后修改index.php中的应用路径为../应用目录名/。这种方式最安全也最规范。
方案二:整个项目上传到空间一个子目录如tp项目,然后在空间根目录创建index.php,内容为require 'tp项目/public/index.php',同时在根目录创建.htaccess或web.config把所有请求转发到这个入口文件。这种方式简单但应用目录在web可访问范围内,需要额外添加访问保护规则防止敏感文件被直接访问。
iis的FastCGI配置中要确保PHP处理程序映射正确。在IIS管理器中找到「处理程序映射」,确认有一个指向php-cgi.exe的FastCGI映射,路径正确且限制动词为GET,HEAD,POST。如果没有这个映射,PHP文件会被直接下载而不是执行,入口文件就无法正常运行。
iis环境下虚拟主机如果不支持修改物理路径,可以用URL重写把请求转发到public目录。在网站根目录的web.config中配置规则,匹配所有URL,条件排除public目录,操作重写为public/{R:1}。这种方式能在不修改物理路径的情况下实现public目录作为入口,但性能略低于直接设置物理路径。
apache环境下还要注意public目录外的敏感文件保护。虽然public作为根目录后外部无法直接访问app、config等目录,但如果配置不当或服务器存在解析漏洞,仍有风险。建议在应用根目录的.htaccess中添加拒绝所有访问的规则,或者把应用目录放在web根目录之外的位置,从物理上隔离。
apache的.htaccess规则需要mod_rewrite模块支持,大部分服务器默认已开启。如果伪静态不生效,检查httpd.conf中LoadModule rewrite_module是否被注释,同时检查Directory配置中AllowOverride是否设为All,设为None时.htaccess文件会被忽略。修改配置后需要重启apache服务。
apache环境下public目录设置主要靠.htaccess文件。把public作为网站根目录后,在public目录下创建.htaccess文件,内容为:Options +FollowSymlinks -Multiviews RewriteEngine On RewriteCond %{REQUEST_FILENAME} !-d RewriteCond %{REQUEST_FILENAME} !-f RewriteRule ^(.*)$ index.php/$1 [QSA,PT,L]。这段规则实现URL重写,把所有请求转发到index.php处理。
设置public目录后访问网站显示404,最常见的原因是伪静态规则未配置或不生效。nginx环境检查rewrite规则是否正确写入server块,apache环境检查.htaccess是否在public目录下且mod_rewrite已开启,iis环境检查URL Rewrite模块是否安装且web.config规则正确。另外确认root路径确实指向了public目录而不是项目根目录。
静态资源css、js、图片加载失败,检查public/static目录是否存在且文件已上传,模板中引用路径是否正确。用浏览器开发者工具查看网络请求,看静态资源返回404还是其他错误。如果是404说明路径不对,如果是403说明权限问题。nginx环境可以添加location ~* .(css|js|png|jpg|gif)$ { expires 30d; } 规则优化静态资源缓存。
多应用模式下public目录可以放置多个入口文件,如index.php前台入口、admin.php后台入口、api.php接口入口。每个入口文件绑定不同的应用,在index.php中通过$http = (new App())->http; $response = $http->name('index')->run(); 这种方式指定应用名。多入口文件的好处是前后台分离、接口独立,便于权限控制和负载均衡分发。
运维评价:「给客户部署thinkphp项目一直用public作为根目录的方案,安全合规,配合upload目录禁止PHP执行的规则,从来没出过被上传webshell的问题」「虚拟主机不支持根目录绑定的方案非常实用,很多老客户用的虚拟主机都不支持,按方案二部署都能正常运行」。
安全提醒:public目录作为运行目录后,不要把config配置文件、.env环境变量文件、runtime日志目录放在public下,这些文件包含数据库密码、API密钥等敏感信息,一旦被直接访问会造成严重安全事故。上传目录必须禁止PHP执行,这是防止webshell上传的关键措施。定期检查public目录文件列表,发现异常文件立即删除并排查入侵痕迹。

更新时间:2026-08-26 14:06:03