Come proteggere una cartella con password con .htaccess e .htpasswd
Questa pagina genera il codice necessario per proteggere una directory o un intero sito con nome utente e password su un server Apache (Linux/Unix). La password viene cifrata con bcrypt, il formato raccomandato da Apache 2.4.
Come funziona la protezione con .htaccess?
Apache legge il file .htaccess di ogni cartella prima di servirne il contenuto. Con le direttive AuthType Basic e Require valid-user il server chiede nome utente e password al browser e li verifica con il file .htpasswd indicato in AuthUserFile. La protezione si applica anche a tutte le sottocartelle.
Il file .htpasswd contiene una riga per utente nel formato utente:hash. La password non viene mai memorizzata in chiaro: qui viene cifrata con bcrypt ($2y$), supportato da Apache dalla versione 2.4. Se il tuo server è più vecchio puoi generare l'hash con il comando htpasswd di Apache.