Supongamos el siguiente directorio de muestra:
- /
- /images
- /28374728127636438
- /css
La lista de directorios está deshabilitada en el servidor y el directorio llamado 28374728127636438
nunca se vinculó en ninguna parte de la página web real. Este directorio contiene el backend del sitio web. Está asegurado por un inicio de sesión http y php http, pero ¿puede un atacante encontrar este directorio? ¿Hay algún método para forzar a un servidor web a listar archivos y directorios? ¿Funciona la seguridad a través de la oscuridad en este caso?
editar
Nota: Estoy en alojamiento web compartido. No puedo controlar nada fuera de mi carpeta htdocs y solo tengo .htaccess disponible. Todos los directorios que contienen PHP o código de plantilla tienen una
deny from all
en su .htaccess y otras carpetas tienen un index.html vacío junto con options -Indexes
para evitar la publicación.