Webserver Seitig hast Du einen Webuser der die Rechte im Filesystem hat. Bsp. Apache : User und Gruppe "www".
Das heistalles was unter dem User ausgeführt wird kann prinzipiell überall im Webverzeichniss rein. Wird bei Abache über htaccess im Webserver intern geregelt wenn das eingeschränkt werden soll.
Du müsstest also per Datenbank den Zugriff regeln und auf Filesystem-/Webebene (htaccess) verbieten.
Der Ordner mit den Bildern ist dann selbst nicht per URL aufrufbar (somit auch kein Bild an dem Konstrukt vorbei per Trial and Error), sondern die Bilder werden rein über die in der DB hinterlegten Codes in eine dynamische URL eingefügt und dürfen auch nur so adressierbar sein.
Jetzt kommt es drauf an welche Sprachen du beherrschst.
Ich arbeite halt mit PHP, deshalb ein entsprechendes Beispiel:
https://www.df.eu/forum/threads/4960...-%C3%BCber-PHP
Lesezeichen