基于PHP开发中的安全防范知识详解


Posted in PHP onJune 06, 2013

PHP代码安全和XSS,SQL注入等对于各类网站的安全非常中用,尤其是UGC(User Generated Content)网站,论坛和电子商务网站,常常是XSS和SQL注入的重灾区。这里简单介绍一些基本编程要点, 相对系统安全来说,php安全防范更多要求编程人员对用户输入的各种参数能更细心.

php编译过程中的安全

建议安装Suhosin补丁,必装安全补丁
php.ini安全设置

register_global = off
magic_quotes_gpc = off
display_error = off
log_error = on
# allow_url_fopen = off
expose_php = off
open_basedir =
safe_mode = on
disable_function = exec,system,passthru,shell_exec,escapeshellarg,escapeshellcmd,proc_close,proc_open,dl,popen,show_source,get_cfg_var
safe_mode_include_dir =

DB SQL预处理
mysql_real_escape_string (很多PHPer仍在依靠addslashes防止SQL注入,但是这种方式对中文编码仍然是有问题的。addslashes的问题在于黑客可以用 0xbf27来代替单引号,GBK编码中0xbf27不是一个合法字符,因此addslashes只是将0xbf5c27,成为一个有效的多字节字符,其 中的0xbf5c仍会被看作是单引号,具体见这篇文章)。用mysql_real_escape_string函数也需要指定正确的字符集,否则依然可能 有问题。

prepare + execute(PDO)
ZendFramework可以用DB类的quote或者quoteInto, 这两个方法是根据各种数据库实施不用方法的,不会像mysql_real_escape_string只能用于mysql

用户输入的处理
无需保留HTML标签的可以用以下方法
strip_tags, 删除string中所有html标签
htmlspecialchars,只对”<”,”>”,”;”,”'”字符进行转义
htmlentities,对所有html进行转义
必须保留HTML标签情况下可以考虑以下工具:

HTML Purifier: HTML Purifier is a standards-compliant HTML filter library written in PHP.
PHP HTML Sanitizer: Remove unsafe tags and attributes from HTML code
htmLawed: PHP code to purify & filter HTML

上传文件
用is_uploaded_file和move_uploaded_file函数,使用HTTP_POST_FILES[]数组。并通过去掉上传目录的PHP解释功能来防止用户上传php脚本。
ZF框架下可以考虑使用File_upload模块
Session,Cookie和Form的安全处理
不要依赖Cookie进行核心验证,重要信息需要加密, Form Post之前对传输数据进行哈希, 例如你发出去的form元素如下:

<input type="hidden" name="H[name]" value="<?php echo $Oname?>"/> <input type="hidden" name="H[age]" value="<?php echo $Oage?>"/> <?php $sign = md5('name'.$Oname.'age'.$Oage.$secret); ?> <input type="hidden" name="hash" value="<?php echo $sign?>"" />
POST回来之后对参数进行验证
$str = "";
foreach($_POST['H'] as $key=>$value) {
$str .= $key.$value;
}
if($_POST['hash'] != md5($str.$secret)) {
echo "Hidden form data modified"; exit;
}

PHP安全检测工具(XSS和SQL Insertion)
Wapiti - Web application security auditor(Wapiti - 小巧的站点漏洞检测工具) (SQL injection/XSS攻击检查工具)

安?/使用方法:
apt-get install libtidy-0.99-0 python-ctypes python-utidylib
python wapiti.py http://Your Website URL/ -m GET_XSS
Pixy: XSS and SQLI Scanner for PHP( Pixy - PHP 源码缺陷分析工具)
安?: apt-get install default-jdk

PHP 相关文章推荐
聊天室php&amp;mysql(五)
Oct 09 PHP
Smarty模板快速入门
Jan 04 PHP
有关于PHP中常见数据类型的汇总分享
Jan 06 PHP
PHP获取文件夹大小函数用法实例
Jul 01 PHP
php实现无限级分类查询(递归、非递归)
Mar 10 PHP
php array_keys 返回数组的键名
Oct 25 PHP
Yii2表单事件之Ajax提交实现方法
May 04 PHP
PHP文件管理之实现网盘及压缩包的功能操作
Sep 20 PHP
php 读写json文件及修改json的方法
Mar 07 PHP
PHP框架Laravel中使用UUID实现数据分表操作示例
May 30 PHP
laravel框架模板之公共模板、继承、包含实现方法分析
Aug 30 PHP
laravel 获取当前url的别名方法
Oct 11 PHP
探讨PHP JSON中文乱码的解决方法详解
Jun 06 #PHP
一些php项目中比较通用的php自建函数的详解
Jun 06 #PHP
强烈声明: 不要使用(include/require)_once
Jun 06 #PHP
探讨PHP调用时间格式的参数详解
Jun 06 #PHP
探讨多键值cookie(php中cookie存取数组)的详解
Jun 06 #PHP
深入密码加salt原理的分析
Jun 06 #PHP
深入理解PHP几个算法:PHP冒泡、PHP二分法、PHP求素数、PHP乘法表
Jun 06 #PHP
You might like
PHP 手机归属地查询 api
2010/02/08 PHP
PHP中的插件机制原理和实例
2014/07/08 PHP
thinkphp实现发送邮件密码找回功能实例
2014/12/01 PHP
PHP扩展模块memcached长连接使用方法分析
2014/12/24 PHP
最新最全PHP生成制作验证码代码详解(推荐)
2016/06/12 PHP
javascript 上下banner替换具体实现
2013/11/14 Javascript
js操纵dom生成下拉列表框的方法
2014/02/24 Javascript
JavaScript中Cookies的相关使用教程
2015/06/04 Javascript
跟我学习javascript的Date对象
2015/11/19 Javascript
浅谈js构造函数的方法与原型prototype
2016/07/04 Javascript
jQuery 选择器(61种)整理总结
2016/09/26 Javascript
令按钮悬浮在(手机)页面底部的实现方法
2017/05/02 Javascript
nodejs socket实现的服务端和客户端功能示例
2017/06/02 NodeJs
浅谈Node.js CVE-2017-14849 漏洞分析(详细步骤)
2017/11/10 Javascript
实例教学如何写vue插件
2017/11/30 Javascript
详解webpack import()动态加载模块踩坑
2018/07/17 Javascript
vue 项目中使用Loading组件的示例代码
2018/08/31 Javascript
解决vuecli3.0热更新失效的问题
2018/09/19 Javascript
如何从0开始用node写一个自己的命令行程序
2018/12/29 Javascript
Vue.js实现开发购物车功能的方法详解
2019/02/22 Javascript
[01:12]DOTA2次级职业联赛 - Newbee.Y 战队宣传片
2014/12/01 DOTA
[00:57]辉夜杯战队访谈宣传片—VG
2015/12/25 DOTA
python中__call__方法示例分析
2014/10/11 Python
Python中的hypot()方法使用简介
2015/05/18 Python
Python使用pygame模块编写俄罗斯方块游戏的代码实例
2015/12/08 Python
Python实现以时间换空间的缓存替换算法
2016/02/19 Python
Python实现的IP端口扫描工具类示例
2019/02/15 Python
用Pytorch训练CNN(数据集MNIST,使用GPU的方法)
2019/08/19 Python
Python操作列表常用方法实例小结【创建、遍历、统计、切片等】
2019/10/25 Python
python中sort sorted reverse reversed函数的区别说明
2020/05/11 Python
python 基于pygame实现俄罗斯方块
2021/03/02 Python
动态密码技术
2012/10/18 面试题
《沙漠中的绿洲》教学反思
2014/04/24 职场文书
客房部经理岗位职责
2015/02/02 职场文书
2016年学校“6﹒26国际禁毒日”宣传活动总结
2016/04/05 职场文书
详解Flask开发技巧之异常处理
2021/06/15 Python