当前位置:首页 > Web开发 > 正文

不再显示相关信息

2024-03-31 Web开发

小伙伴们新年好啊,又有半个月没有更新博客了。更新也对照随性,想起什么就写点什么,便利和大家事情同学习总结。

比来和同事说起了PHP安适相关的问题,记录下一些心得体会。

由于脚本语言和早期版本设计的诸多原因,php项目存在不少安适隐患。从配置选项来看,可以做如下的优化。

1.屏蔽PHP错误输出。
在/etc/php.ini(默认配置文件位置),将如下配置值改为Off

display_errors=Off

不要将错误仓库信息直接输出到网页上,防备黑客加以操作相关信息。

正确的做法是:
把错误日志写到日志文件中,便利排查询题。

2.屏蔽PHP版本。
默认情况下PHP版本会被显示在返回头里,如:
Response Headers X-powered-by: PHP/7.2.0

将php.ini中如下的配置值改为Off

expose_php=Off

3.封锁全局变量。
如果开启全局变量会使一些表单提交的数据被自动注册为全局变量。代码如下:

<form action="/login" method="post"> <input name="username" type="text"> <input name="password" type="password"> <input type="submit" value="submit" name="submit"> </form>


如果开启了全局变量,则处事器端PHP脚本可以用$username和$password来获取到用户名和暗码,这会造成极大的脚本注入危险。

开启要领是在php.ini中改削如下:

register_globals=On

建议封锁,参数如下:

register_globals=Off


当封锁后,就只能从$_POST、$_GET、$_REQUEST里面获取相关参数。

 

4.文件系统限制
可以通过open_basedir来限制PHP可以访谒的系统目录。

如果不限制使用下面的脚本代码(hack.php)可以获取到系统暗码。

<?php echo file_get_contents(‘/etc/passwd‘);

当设置了后则会报错,不再显示相关信息,让系统目录b不会被犯警访谒:

PHP Warning: file_get_contents(): open_basedir restriction in effect. File(/etc/passwd) is not within the allowed path(s): (/var/www) in /var/www/hack.php on line 3

Warning: file_get_contents(): open_basedir restriction in effect. File(/etc/passwd) is not within the allowed path(s): (/var/www) in /var/www/hack.php on line 3 PHP Warning: file_get_contents(/etc/passwd): failed to open stream: Operation not permitted in /var/www/hack.php on line 3

Warning: file_get_contents(/etc/passwd): failed to open stream: Operation not permitted in /var/www/hack.php on line 3

设置要领如下:

open_basedir=http://www.mamicode.com/var/www

5.禁止长途资源访谒。

allow_url_fopen=Off allow_url_include=Off

其他第三方安适扩展
6.Suhosin。
Suhosin是一个PHP措施的掩护系统。它的设计初衷是为了掩护处事器和用户,抵制PHP措施和PHP核心中已知或者未知的缺陷(觉得挺实用的,可以抵制一些小打击)。Suhosin有两个独立的部分,使用时可以分隔使用或者联合使用。

第一部分是一个用于PHP核心的补丁,它能抵制缓冲区溢出或者格局化串的弱点(这个必需的!);

第二部分是一个强大的 PHP扩展(扩展模式挺好的,安置便利…),包罗其他所有的掩护法子。

安置扩展

wget http://download.suhosin.org/suhosin-0.9.37.1.tar.gz tar zxvf suhosin-0.9.37.1.tar.gz cd suhosin-0.9.37.1/ phpize ./configure --with-php-config=http://www.mamicode.com/usr/local/bin/php-config make make install 在php.ini下插手suhosin.so即可 extension=suhosin.so

特性

模拟器掩护模式

增加两个函数sha256()和sha256_file()到PHP核心中

所有平台,,插手CRYPT_BLOWFISH到函数crypt()中

打开对phpinfo()页的透明掩护

SQL数据库用户掩护(测试阶段)

运行时掩护

 加密cookies

防备差别种类的包罗缝隙(不允许长途URL包罗(黑/白名单);不允许包罗已上传的文件;防备目录穿越打击)

允许禁止preg_replace() 

允许禁止eval()函数

通过配置一个最大执行深度,来防备无穷递归

撑持每个vhost配置黑白名单

为代码执行供给疏散的函数黑白名单

防备HTTP响应拆分缝隙

防备脚本控制memory_limit选项

掩护PHP的superglobals,如函数extract(),import_request_vars()

防备mail()函数的新行打击

防备preg_replace()的打击

Session 掩护

加密session数据

防备session被劫持

防备超长的session id

防备恶意的session id

温馨提示: 本文由Jm博客推荐,转载请保留链接: https://www.jmwww.net/file/web/31761.html