最新公告
  • 欢迎您光临起源地模板网,本站秉承服务宗旨 履行“站长”责任,销售只是起点 服务永无止境!立即加入钻石VIP
  • PHP的一些安全设置

    正文概述 转载于:掘金(程序员安安)   2021-03-02   453

    由于脚本语言和早期版本设计的诸多原因,php项目存在不少安全隐患。从配置选项来看,可以做如下的优化。

    1.屏蔽PHP错误输出。

    /etc/php.ini(默认配置文件位置),将如下配置值改为Off

    display_errors=Off
    

    不要将错误堆栈信息直接输出到网页上,防止黑客加以利用相关信息。

    正确的做法是: 把错误日志写到日志文件中,方便排查问题。

    2.屏蔽PHP版本。

    默认情况下PHP版本会被显示在返回头里,如:

    Response Headers X-powered-by: PHP/7.2.0
    

    将php.ini中如下的配置值改为Off

    expose_php=Off
    

    3.关闭全局变量。

    如果开启全局变量会使一些表单提交的数据被自动注册为全局变量。代码如下:

    <form action="/login" method="post">
    <input name="username" type="text">
    <input name="password" type="password">
    <input type="submit" value="submit" name="submit">
    </form>
    

    如果开启了全局变量,则服务器端PHP脚本可以用usernameusername和username和password来获取到用户名和密码,这会造成极大的脚本注入危险。

    开启方法是在php.ini中修改如下:

    register_globals=On
    

    建议关闭,参数如下:

    register_globals=Off
    

    当关闭后,就只能从POST_POST、P​OST、_GET、$_REQUEST里面获取相关参数。

    4.文件系统限制

    可以通过open_basedir来限制PHP可以访问的系统目录。

    如果不限制使用下面的脚本代码(hack.php)可以获取到系统密码。

    <?php
    
    echo file_get_contents('/etc/passwd');
    

    当设置了后则会报错,不再显示相关信息,让系统目录b不会被非法访问:

    PHP Warning: file_get_contents(): open_basedir restriction in effect. File(/etc/passwd) is not within the allowed path(s): (/var/www) in /var/www/hack.php on line 3
    
    Warning: file_get_contents(): open_basedir restriction in effect. File(/etc/passwd) is not within the allowed path(s): (/var/www) in /var/www/hack.php on line 3 PHP Warning: file_get_contents(/etc/passwd): failed to open stream: Operation not permitted in /var/www/hack.php on line 3
    
    Warning: file_get_contents(/etc/passwd): failed to open stream: Operation not permitted in /var/www/hack.php on line 3
    

    设置方法如下:

    open_basedir=/var/www
    

    5.禁止远程资源访问。

    allow_url_fopen=Off  allow_url_include=Off
    

    其他第三方安全扩展

    6.Suhosin。

    Suhosin是一个PHP程序的保护系统。它的设计初衷是为了保护服务器和用户,抵御PHP程序和PHP核心中已知或者未知的缺陷(感觉挺实用的,可以抵御一些小攻击)。Suhosin有两个独立的部分,使用时可以分开使用或者联合使用。

    第一部分是一个用于PHP核心的补丁,它能抵御缓冲区溢出或者格式化串的弱点(这个必须的!);

    第二部分是一个强大的 PHP扩展(扩展模式挺好的,安装方便…),包含其他所有的保护措施。

    安装扩展

    wget http://download.suhosin.org/suhosin-0.9.37.1.tar.gz
    tar zxvf suhosin-0.9.37.1.tar.gz
    cd suhosin-0.9.37.1/
    phpize
    ./configure  --with-php-config=/usr/local/bin/php-config
    make
    make install
    在php.ini下加入suhosin.so即可
    
    extension=suhosin.so
    

    特性

    1. 模拟器保护模式
    2. 增加两个函数sha256()和sha256_file()到PHP核心中
    3. 所有平台,加入CRYPT_BLOWFISH到函数crypt()中
    4. 打开对phpinfo()页的透明保护
    5. SQL数据库用户保护

    运行时保护

    加密cookies 防止不同种类的包含漏洞(不允许远程URL包含(黑/白名单);不允许包含已上传的文件;防止目录穿越攻击) 允许禁止preg_replace() 允许禁止eval()函数 通过配置一个最大执行深度,来防止无穷递归 支持每个vhost配置黑白名单 为代码执行提供分离的函数黑白名单 防止HTTP响应拆分漏洞 防止脚本控制memory_limit选项 保护PHP的superglobals,如函数extract(),import_request_vars() 防止mail()函数的新行攻击 防止preg_replace()的攻击、

    Session 保护

    加密session数据 防止session被劫持 防止超长的session id 防止恶意的session id

    SESSION里的数据通常在服务器上的明文存放的。这里通过在服务端来加解密$_SESSION。这样将Session的句柄存放在Memcache或数据库时,就不会被轻易攻破,很多时候我们的session数据会存放一些敏感字段。

    这个特性在缺省情况下是启用的,也可以通过php.ini来修改:

    suhosin.session.encrypt = On
    suhosin.session.cryptkey = zuHywawAthLavJohyRilvyecyondOdjo
    suhosin.session.cryptua = On
    suhosin.session.cryptdocroot = On
    
    ;; IPv4 only
    suhosin.session.cryptraddr = 0
    suhosin.session.checkraddr = 0
    

    Cookie加密

    Cookie在客户端浏览器的传输的HTTP头也是明文的。通过加密cookie,您可以保护您的应用程序对众多的攻击,如

    Cookie篡改:攻击者可能会尝试猜测其他合理的cookie值来攻击程序。 跨应用程序使用Cookie:不正确配置的应用程序可能具有相同的会话存储,如所有会话默认存储在/tmp目录下,一个应用程序的cookie可能永远不会被重新用于另一应用,只要加密密钥不同。

    Cookie加密在php.ini中的配置:

    suhosin.cookie.encrypt = On
    
    ;; the cryptkey should be generated, e.g. with 'apg -m 32'
    suhosin.cookie.cryptkey = oykBicmyitApmireipsacsumhylWaps1
    suhosin.cookie.cryptua = On
    suhosin.cookie.cryptdocroot = On
    
    ;; whitelist/blacklist (use only one)
    ;suhosin.cookie.cryptlist = WALLET,IDEAS
    suhosin.cookie.plainlist = LANGUAGE
    
    ;; IPv4 only
    suhosin.cookie.cryptraddr = 0
    suhosin.cookie.checkraddr = 0
    Blocking Functions
    测试
    
    ##默认PHP的Session保存在tmp路径下
    ll  -rt /tmp | grep sess
    ##扩展未开启时查看某条sesson的数据
    cat  sess_ururh83qvkkhv0n51lg17r4aj6
    //记录是明文的
    ##扩展开启后查看某条sesson 的数据
    cat  sess_ukkiiiheedupem8k4hheo0b0v4
    //记录是密文的
    可见加密对安全的重要性
    

    阻断功能

    白名单

    ##显式指定指定白名单列表
    suhosin.executor.func.whitelist = htmlentities,htmlspecialchars,base64_encode
    suhosin.executor.eval.whitelist = htmlentities,htmlspecialchars,base64_encode
    
    <?php
    echo htmlentities('<test>');
    eval('echo htmlentities("<test>");');
    

    黑名单

    ##显式指定指定黑名单列表
    suhosin.executor.func.blacklist = assert,unserialize,exec,popen,proc_open,passthru,shell_exec,system,hail,parse_str,mt_srand
    suhosin.executor.eval.whitelist = assert,unserialize,exec,popen,proc_open,passthru,shell_exec,system,hail,parse_str,mt_srand
    通过日志来查看非法调用黑白名单
    
    suhosin.simulation = 1
    suhosin.log.file = 511
    suhosin.log.file.name = /tmp/suhosin-alert.log
    

    其他配置项

    suhosin.executor.include.max_traversal    扩目录的最大深度,可以屏蔽切换到非法路径
    suhosin.executor.include.whitelist        允许包含的URL,用逗号分隔
    suhosin.executor.include.blacklist        禁止包含的URL,用逗号分隔
    suhosin.executor.disable_eval = On        禁用eval函数
    
    suhosin.upload.max_uploads
    suhosin.upload.disallow_elf
    suhosin.upload.disallow_binary
    suhosin.upload.remove_binary
    suhosin.upload.verification_script        上传文件检查脚本,可以来检测上传的内容是否包含webshell特征
    

    使用Suhosin,你可以得到一些错误日志,你能把这些日志放到系统日志中,也可以同时写到其他任意的日志文件中去;

    它还可以为每一个虚拟主机创建黑名单和白名单;

    可以过滤GET和POST请求、文件上载和cookie;

    你还能传送加密的会话和cookie,可以设置不能传送的存储上线等等;

    它不像原始的PHP强化补丁,Suhosin是可以被像Zend Optimizer这样的第三方扩展软件所兼容的。

    以上内容希望帮助到大家,更多免费PHP大厂PDF,PHP进阶架构视频资料,PHP精彩好文可以微信搜索关注:PHP开源社区

    2021金三银四大厂面试真题集锦,必看!

    四年精华PHP技术文章整理合集——PHP框架篇

    四年精华PHP技术文合集——微服务架构篇

    四年精华PHP技术文合集——分布式架构篇

    四年精华PHP技术文合集——高并发场景篇

    四年精华PHP技术文章整理合集——数据库篇


    起源地下载网 » PHP的一些安全设置

    常见问题FAQ

    免费下载或者VIP会员专享资源能否直接商用?
    本站所有资源版权均属于原作者所有,这里所提供资源均只能用于参考学习用,请勿直接商用。若由于商用引起版权纠纷,一切责任均由使用者承担。更多说明请参考 VIP介绍。
    提示下载完但解压或打开不了?
    最常见的情况是下载不完整: 可对比下载完压缩包的与网盘上的容量,若小于网盘提示的容量则是这个原因。这是浏览器下载的bug,建议用百度网盘软件或迅雷下载。若排除这种情况,可在对应资源底部留言,或 联络我们.。
    找不到素材资源介绍文章里的示例图片?
    对于PPT,KEY,Mockups,APP,网页模版等类型的素材,文章内用于介绍的图片通常并不包含在对应可供下载素材包内。这些相关商业图片需另外购买,且本站不负责(也没有办法)找到出处。 同样地一些字体文件也是这种情况,但部分素材会在素材包内有一份字体下载链接清单。
    模板不会安装或需要功能定制以及二次开发?
    请QQ联系我们

    发表评论

    还没有评论,快来抢沙发吧!

    如需帝国cms功能定制以及二次开发请联系我们

    联系作者

    请选择支付方式

    ×
    迅虎支付宝
    迅虎微信
    支付宝当面付
    余额支付
    ×
    微信扫码支付 0 元