[object Object]

← back to Designersalesreps

server — 404-guard .bak/.pre paths before static handler

e3a4fd2ea49c7e6c90068b643f29508acf79ca74 · 2026-05-19 17:36:51 -0700 · SteveStudio2

Drops any request whose path matches .bak or .pre- before express.static
gets a chance to serve it, so snapshot residue can never leak to the open
web even if a file slips into public/.

Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com>

Files touched

Diff

commit e3a4fd2ea49c7e6c90068b643f29508acf79ca74
Author: SteveStudio2 <steve@designerwallcoverings.com>
Date:   Tue May 19 17:36:51 2026 -0700

    server — 404-guard .bak/.pre paths before static handler
    
    Drops any request whose path matches .bak or .pre- before express.static
    gets a chance to serve it, so snapshot residue can never leak to the open
    web even if a file slips into public/.
    
    Co-Authored-By: Claude Opus 4.7 (1M context) <noreply@anthropic.com>
---
 server.js | 7 +++++++
 1 file changed, 7 insertions(+)

diff --git a/server.js b/server.js
index e61711d..afede64 100644
--- a/server.js
+++ b/server.js
@@ -7,6 +7,13 @@ const PORT = process.env.PORT || 9901;
 const DOMAIN = 'designersalesreps.com';
 
 app.use(express.json());
+
+// 404-guard: never serve .bak / .pre-* snapshot files from static root.
+app.use((req, res, next) => {
+  if (/\.(bak|pre-)/i.test(req.path)) return res.status(404).end();
+  next();
+});
+
 app.use(express.static(path.join(__dirname, 'public')));
 
 const reps = JSON.parse(fs.readFileSync(path.join(__dirname, 'data/reps.json'), 'utf8'));

← 6839ed3 gitignore — exclude .bak/.pre snapshots + runtime claims.jso  ·  back to Designersalesreps  ·  Harden external links with rel=noopener noreferrer d122630 →