百分百源码网-让建站变得如此简单! 登录 注册 签到领金币!

主页 | 如何升级VIP | TAG标签

当前位置: 主页>网站教程>网页制作> PHP的一些平安设定(优化)
分享文章到:

PHP的一些平安设定(优化)

发布时间:09/01 来源:未知 浏览: 关键词:

由于足本说话和早期版本设计的诸多缘由,php项目存在不少平安隐患。从配置选项来看,可以做如下的优化。

1.屏蔽PHP错误输出。

在/etc/php.ini(默许配置文件位置),将如下配置值改为Off

display_errors=Off

不要将错误堆栈信息直接输出到网页上,防止黑客加以利用相关信息。

准确的做法是:

把错误日志写到日志文件中,利便排查问题。

2.屏蔽PHP版本。

默许状况下PHP版本会被显示在返回过头里,如:

Response Headers X-powered-by: PHP/7.2.0

将php.ini中如下的配置值改为Off

expose_php=Off

3.关闭全局变量。

假如开启全局变量会使一些表单提交的数据被主动注册为全局变量。代码如下:

<form action="/login" method="post">
<input name="username" type="text">
<input name="password" type="password">
<input type="submit" value="submit" name="submit">
</form>

假如开启了全局变量,则效劳器端PHP足本可以用$username和$password来猎取到会员名和密码,这会造成极大的足本注入危险。

开启办法是在php.ini中修改如下:

register_globals=On

倡议关闭,参数如下:

register_globals=Off

当关闭后,就只能从$_POST、$_GET、$_REQUEST里面猎取相关参数。

4.文件系统限制

可以通过open_basedir来限制PHP可以拜访的系统名目。

假如不限制使用下面的足本代码(hack.php)可以猎取到系统密码。

<?php
echo file_get_contents('/etc/passwd');

当设定了后则会报错,不再显示相关信息,让系统名目b不会被不法拜访:

PHP Warning: file_get_contents(): open_basedir restriction in effect. File(/etc/passwd) is not within the allowed path(s): (/var/www) in /var/www/hack.php on line 3
Warning: file_get_contents(): open_basedir restriction in effect. File(/etc/passwd) is not within the allowed path(s): (/var/www) in /var/www/hack.php on line 3 PHP Warning: file_get_contents(/etc/passwd): failed to open stream: Operation not permitted in /var/www/hack.php on line 3
Warning: file_get_contents(/etc/passwd): failed to open stream: Operation not permitted in /var/www/hack.php on line 3

设定办法如下:

open_basedir=/var/www

5.制止长途资源拜访。

allow_url_fopen=Off
allow_url_include=Off

其他第三方平安扩展

6.Suhosin。

Suhosin是一个PHP程序的庇护系统。它的设计初衷是为了庇护效劳器和会员,抵抗PHP程序和PHP中心中已知或者未知的缺陷(感受挺有用的,可以抵抗一些小攻击)。Suhosin有两个独立的部分,使用时可以分开使用或者结合使用。

第一部分是一个用于PHP中心的补丁,它能抵抗缓冲区溢出或者格局化串的缺点(这个必需的!);

第二部分是一个强大的 PHP扩展(扩展模式挺好的,安置利便…),包括其他所有的庇护办法。

安置扩展

wget http://download.suhosin.org/suhosin-0.9.37.1.tar.gz
tar zxvf suhosin-0.9.37.1.tar.gz
cd suhosin-0.9.37.1/
phpize
./configure  --with-php-config=/usr/local/bin/php-config
make
make install
在php.ini下参加suhosin.so即可
extension=suhosin.so

特性

● 模拟器庇护模式

● 增添两个函数sha256()和sha256_file()到PHP中心中

● 所有平台,参加CRYPT_BLOWFISH到函数crypt()中

● 翻开对phpinfo()页的透亮庇护

● SQL数据库会员庇护(测试阶段)

运转时庇护

● 加密cookies

● 防止不一样品种的包括破绽(不同意长途URL包括(黑/白名单);不同意包括已上传的文件;防止名目穿越攻击)

● 同意制止preg_replace()

● 同意制止eval()函数

● 通过配置一个最大施行深度,来防止无限递归

● 支撑每个vhost配置黑白名单

● 为代码施行供给别离的函数黑白名单

● 防止HTTP响应拆分破绽

● 防止足本操纵memory_limit选项

● 庇护PHP的superglobals,如函数extract(),import_request_vars()

● 防止mail()函数的新行攻击

● 防止preg_replace()的攻击

Session 庇护

● 加密session数据

● 防止session被劫持

● 防止超长的session id

● 防止歹意的session id

SESSION里的数据平常在效劳器上的明文存置的。这里通过在效劳端来加解密$_SESSION。这样将Session的句柄存置在Memcache或数据库时,就不会被轻易攻破,许多时候我们的session数据会存置一些敏锐字段。

这个特性在缺省状况下是启用的,也可以通过php.ini来修改:

suhosin.session.encrypt = On
suhosin.session.cryptkey = zuHywawAthLavJohyRilvyecyondOdjo
suhosin.session.cryptua = On
suhosin.session.cryptdocroot = On
;; IPv4 only
suhosin.session.cryptraddr = 0
suhosin.session.checkraddr = 0

Cookie加密

Cookie在客户端阅读器的传输的HTTP头也是明文的。通过加密cookie,您可以庇护您的利用程序对众多的攻击,如

Cookie篡改:攻击者大概会尝试推测其他合理的cookie值来攻击程序。

跨利用程序使用Cookie:不准确配置的利用程序大概具有雷同的会话储备,如所有会话默许储备在/tmp名目下,一个利用程序的cookie大概永久不会被从新用于另一利用,只要加密密钥不一样。

Cookie加密在php.ini中的配置:

suhosin.cookie.encrypt = On
;; the cryptkey should be generated, e.g. with 'apg -m 32'
suhosin.cookie.cryptkey = oykBicmyitApmireipsacsumhylWaps1
suhosin.cookie.cryptua = On
suhosin.cookie.cryptdocroot = On
;; whitelist/blacklist (use only one)
;suhosin.cookie.cryptlist = WALLET,IDEAS
suhosin.cookie.plainlist = LANGUAGE
;; IPv4 only
suhosin.cookie.cryptraddr = 0
suhosin.cookie.checkraddr = 0
Blocking Functions
测试
##默许PHP的Session留存在tmp途径下
ll  -rt /tmp | grep sess
##扩展未开启时查看某条sesson的数据
cat  sess_ururh83qvkkhv0n51lg17r4aj6
//记载是明文的
##扩展开启后查看某条sesson 的数据
cat  sess_ukkiiiheedupem8k4hheo0b0v4
//记载是密文的
可见加密对平安的重要性

阻断功效

白名单

##显式指定指定白名单列表
suhosin.executor.func.whitelist = htmlentities,htmlspecialchars,base64_encode
suhosin.executor.eval.whitelist = htmlentities,htmlspecialchars,base64_encode
<?php
echo htmlentities('<test>');
eval('echo htmlentities("<test>");');

黑名单

##显式指定指定黑名单列表
suhosin.executor.func.blacklist = assert,unserialize,exec,popen,proc_open,passthru,shell_exec,system,hail,parse_str,mt_srand
suhosin.executor.eval.whitelist = assert,unserialize,exec,popen,proc_open,passthru,shell_exec,system,hail,parse_str,mt_srand
通过日志来查看不法调取黑白名单
suhosin.simulation = 1
suhosin.log.file = 511
suhosin.log.file.name = /tmp/suhosin-alert.log

其他配置项

suhosin.executor.include.max_traversal    扩名目的最大深度,可以屏蔽切换到不法途径
suhosin.executor.include.whitelist        同意包括的URL,用逗号分隔
suhosin.executor.include.blacklist        制止包括的URL,用逗号分隔
suhosin.executor.disable_eval = On        禁用eval函数
suhosin.upload.max_uploads
suhosin.upload.disallow_elf
suhosin.upload.disallow_binary
suhosin.upload.remove_binary
suhosin.upload.verification_script        上传文件检查足本,可以来检测上传的内容可否包括webshell特点

使用Suhosin,你可以得到一些错误日志,你能把这些日志放到系统日志中,也可以同时写到其他任意的日志文件中去;

它还可认为每一个虚拟主机创立黑名单和白名单;

可以过滤GET和POST恳求、文件上载和cookie;

你还能传送加密的会话和cookie,可以设定不克不及传送的储备上线等等;

它不像原始的PHP强化补丁,Suhosin是可以被像Zend Optimizer这样的第三方扩展软件所兼容的。

更多相关php知识,请拜访php教程!

以上就是PHP的一些平安设定(优化)的具体内容,更多请关注百分百源码网其它相关文章!

打赏

打赏

取消

感谢您的支持,我会继续努力的!

扫码支持
扫码打赏,你说多少就多少

打开支付宝扫一扫,即可进行扫码打赏哦

百分百源码网 建议打赏1~10元,土豪随意,感谢您的阅读!

共有151人阅读,期待你的评论!发表评论
昵称: 网址: 验证码: 点击我更换图片
最新评论

本文标签

广告赞助

能出一分力是一分吧!

订阅获得更多模板

本文标签

广告赞助

订阅获得更多模板