基于PHP开发中的安全防范知识详解


Posted in PHP onJune 06, 2013

PHP代码安全和XSS,SQL注入等对于各类网站的安全非常中用,尤其是UGC(User Generated Content)网站,论坛和电子商务网站,常常是XSS和SQL注入的重灾区。这里简单介绍一些基本编程要点, 相对系统安全来说,php安全防范更多要求编程人员对用户输入的各种参数能更细心.

php编译过程中的安全

建议安装Suhosin补丁,必装安全补丁
php.ini安全设置

register_global = off
magic_quotes_gpc = off
display_error = off
log_error = on
# allow_url_fopen = off
expose_php = off
open_basedir =
safe_mode = on
disable_function = exec,system,passthru,shell_exec,escapeshellarg,escapeshellcmd,proc_close,proc_open,dl,popen,show_source,get_cfg_var
safe_mode_include_dir =

DB SQL预处理
mysql_real_escape_string (很多PHPer仍在依靠addslashes防止SQL注入,但是这种方式对中文编码仍然是有问题的。addslashes的问题在于黑客可以用 0xbf27来代替单引号,GBK编码中0xbf27不是一个合法字符,因此addslashes只是将0xbf5c27,成为一个有效的多字节字符,其 中的0xbf5c仍会被看作是单引号,具体见这篇文章)。用mysql_real_escape_string函数也需要指定正确的字符集,否则依然可能 有问题。

prepare + execute(PDO)
ZendFramework可以用DB类的quote或者quoteInto, 这两个方法是根据各种数据库实施不用方法的,不会像mysql_real_escape_string只能用于mysql

用户输入的处理
无需保留HTML标签的可以用以下方法
strip_tags, 删除string中所有html标签
htmlspecialchars,只对”<”,”>”,”;”,”'”字符进行转义
htmlentities,对所有html进行转义
必须保留HTML标签情况下可以考虑以下工具:

HTML Purifier: HTML Purifier is a standards-compliant HTML filter library written in PHP.
PHP HTML Sanitizer: Remove unsafe tags and attributes from HTML code
htmLawed: PHP code to purify & filter HTML

上传文件
用is_uploaded_file和move_uploaded_file函数,使用HTTP_POST_FILES[]数组。并通过去掉上传目录的PHP解释功能来防止用户上传php脚本。
ZF框架下可以考虑使用File_upload模块
Session,Cookie和Form的安全处理
不要依赖Cookie进行核心验证,重要信息需要加密, Form Post之前对传输数据进行哈希, 例如你发出去的form元素如下:

<input type="hidden" name="H[name]" value="<?php echo $Oname?>"/> <input type="hidden" name="H[age]" value="<?php echo $Oage?>"/> <?php $sign = md5('name'.$Oname.'age'.$Oage.$secret); ?> <input type="hidden" name="hash" value="<?php echo $sign?>"" />
POST回来之后对参数进行验证
$str = "";
foreach($_POST['H'] as $key=>$value) {
$str .= $key.$value;
}
if($_POST['hash'] != md5($str.$secret)) {
echo "Hidden form data modified"; exit;
}

PHP安全检测工具(XSS和SQL Insertion)
Wapiti - Web application security auditor(Wapiti - 小巧的站点漏洞检测工具) (SQL injection/XSS攻击检查工具)

安?/使用方法:
apt-get install libtidy-0.99-0 python-ctypes python-utidylib
python wapiti.py http://Your Website URL/ -m GET_XSS
Pixy: XSS and SQLI Scanner for PHP( Pixy - PHP 源码缺陷分析工具)
安?: apt-get install default-jdk

PHP 相关文章推荐
常用的php对象类型判断
Aug 27 PHP
php download.php实现代码 跳转到下载文件(response.redirect)
Aug 26 PHP
php小经验:解析preg_match与preg_match_all 函数
Jun 29 PHP
完美的2个php检测字符串是否是utf-8编码函数分享
Jul 28 PHP
PHP实现抓取HTTPS内容
Dec 01 PHP
彻底删除thinkphp3.1案例blog标签的方法
Dec 05 PHP
php导出中文内容excel文件类实例
Jul 06 PHP
PHP使用mysqli操作MySQL数据库的简单方法
Feb 04 PHP
php插入mysql数据返回id的方法
May 31 PHP
PHP date()格式MySQL中插入datetime方法
Jan 29 PHP
PHP7.0连接DB操作实例分析【基于mysqli】
Sep 26 PHP
Laravel5.5 手动分页和自定义分页样式的简单实现
Oct 15 PHP
探讨PHP JSON中文乱码的解决方法详解
Jun 06 #PHP
一些php项目中比较通用的php自建函数的详解
Jun 06 #PHP
强烈声明: 不要使用(include/require)_once
Jun 06 #PHP
探讨PHP调用时间格式的参数详解
Jun 06 #PHP
探讨多键值cookie(php中cookie存取数组)的详解
Jun 06 #PHP
深入密码加salt原理的分析
Jun 06 #PHP
深入理解PHP几个算法:PHP冒泡、PHP二分法、PHP求素数、PHP乘法表
Jun 06 #PHP
You might like
php解析xml提示Invalid byte 1 of 1-byte UTF-8 sequence错误的处理方法
2013/11/14 PHP
codeigniter自带数据库类使用方法说明
2014/03/25 PHP
PHP获取昨天、今天及明天日期的方法
2016/02/03 PHP
使用js画图之正弦曲线
2015/01/12 Javascript
JavaScript控制图片加载完成后调用回调函数的方法
2015/03/20 Javascript
JavaScript类继承及实例化的方法
2015/07/25 Javascript
Angularjs---项目搭建图文教程
2016/07/08 Javascript
浅谈$('div a') 与$('div&gt;a')的区别
2016/07/18 Javascript
jQuery实现微信长按识别二维码功能
2016/08/26 Javascript
JQuery Ajax WebService传递参数的简单实例
2016/11/02 Javascript
巧用Javascript的逻辑运算符
2016/12/02 Javascript
vue 2.0路由之路由嵌套示例详解
2017/05/08 Javascript
微信小程序扫描二维码获取信息实例详解
2019/05/07 Javascript
在Echarts图中给坐标轴加一个标识线markLine
2020/07/20 Javascript
java直接调用python脚本的例子
2014/02/16 Python
Python实现替换文件中指定内容的方法
2018/03/19 Python
Python爬虫PyQuery库基本用法入门教程
2018/08/04 Python
Python中浅拷贝copy与深拷贝deepcopy的简单理解
2018/10/26 Python
python实现汽车管理系统
2018/11/30 Python
Python3对称加密算法AES、DES3实例详解
2018/12/06 Python
Python中请不要再用re.compile了
2019/06/30 Python
python实现京东订单推送到测试环境,提供便利操作示例
2019/08/09 Python
Python使用matplotlib绘制圆形代码实例
2020/05/27 Python
python3判断IP地址的方法
2021/03/04 Python
HTML5 Geolocation API的正确使用方法
2018/12/04 HTML / CSS
HTML5播放实现rtmp流直播
2020/06/16 HTML / CSS
法国太阳镜店:Sunglasses Shop
2016/08/27 全球购物
Bed Bath & Beyond加拿大官网:购买床上用品、浴巾、厨房电器等
2019/10/04 全球购物
腾讯技术类校园招聘笔试试题
2014/05/06 面试题
DataReader和DataSet的异同
2014/12/31 面试题
大学生实习证明范本
2014/01/15 职场文书
财务部经理岗位职责
2014/02/03 职场文书
安全员岗位职责
2015/02/10 职场文书
postgres之jsonb属性的使用操作
2021/06/23 PostgreSQL
探讨Java中的深浅拷贝问题
2021/06/26 Java/Android
前端JavaScript大管家 package.json
2021/11/02 Javascript