基于PHP开发中的安全防范知识详解


Posted in PHP onJune 06, 2013

PHP代码安全和XSS,SQL注入等对于各类网站的安全非常中用,尤其是UGC(User Generated Content)网站,论坛和电子商务网站,常常是XSS和SQL注入的重灾区。这里简单介绍一些基本编程要点, 相对系统安全来说,php安全防范更多要求编程人员对用户输入的各种参数能更细心.

php编译过程中的安全

建议安装Suhosin补丁,必装安全补丁
php.ini安全设置

register_global = off
magic_quotes_gpc = off
display_error = off
log_error = on
# allow_url_fopen = off
expose_php = off
open_basedir =
safe_mode = on
disable_function = exec,system,passthru,shell_exec,escapeshellarg,escapeshellcmd,proc_close,proc_open,dl,popen,show_source,get_cfg_var
safe_mode_include_dir =

DB SQL预处理
mysql_real_escape_string (很多PHPer仍在依靠addslashes防止SQL注入,但是这种方式对中文编码仍然是有问题的。addslashes的问题在于黑客可以用 0xbf27来代替单引号,GBK编码中0xbf27不是一个合法字符,因此addslashes只是将0xbf5c27,成为一个有效的多字节字符,其 中的0xbf5c仍会被看作是单引号,具体见这篇文章)。用mysql_real_escape_string函数也需要指定正确的字符集,否则依然可能 有问题。

prepare + execute(PDO)
ZendFramework可以用DB类的quote或者quoteInto, 这两个方法是根据各种数据库实施不用方法的,不会像mysql_real_escape_string只能用于mysql

用户输入的处理
无需保留HTML标签的可以用以下方法
strip_tags, 删除string中所有html标签
htmlspecialchars,只对”<”,”>”,”;”,”'”字符进行转义
htmlentities,对所有html进行转义
必须保留HTML标签情况下可以考虑以下工具:

HTML Purifier: HTML Purifier is a standards-compliant HTML filter library written in PHP.
PHP HTML Sanitizer: Remove unsafe tags and attributes from HTML code
htmLawed: PHP code to purify & filter HTML

上传文件
用is_uploaded_file和move_uploaded_file函数,使用HTTP_POST_FILES[]数组。并通过去掉上传目录的PHP解释功能来防止用户上传php脚本。
ZF框架下可以考虑使用File_upload模块
Session,Cookie和Form的安全处理
不要依赖Cookie进行核心验证,重要信息需要加密, Form Post之前对传输数据进行哈希, 例如你发出去的form元素如下:

<input type="hidden" name="H[name]" value="<?php echo $Oname?>"/> <input type="hidden" name="H[age]" value="<?php echo $Oage?>"/> <?php $sign = md5('name'.$Oname.'age'.$Oage.$secret); ?> <input type="hidden" name="hash" value="<?php echo $sign?>"" />
POST回来之后对参数进行验证
$str = "";
foreach($_POST['H'] as $key=>$value) {
$str .= $key.$value;
}
if($_POST['hash'] != md5($str.$secret)) {
echo "Hidden form data modified"; exit;
}

PHP安全检测工具(XSS和SQL Insertion)
Wapiti - Web application security auditor(Wapiti - 小巧的站点漏洞检测工具) (SQL injection/XSS攻击检查工具)

安?/使用方法:
apt-get install libtidy-0.99-0 python-ctypes python-utidylib
python wapiti.py http://Your Website URL/ -m GET_XSS
Pixy: XSS and SQLI Scanner for PHP( Pixy - PHP 源码缺陷分析工具)
安?: apt-get install default-jdk

PHP 相关文章推荐
php出现Cannot modify header information问题的解决方法大全
Apr 09 PHP
PHPMailer使用教程(PHPMailer发送邮件实例分析)
Dec 06 PHP
php格式化金额函数分享
Feb 02 PHP
php include类文件超时问题处理
Feb 06 PHP
php实现cookie加密的方法
Mar 10 PHP
PHP中如何使用session实现保存用户登录信息
Oct 20 PHP
PHP strip_tags保留多个HTML标签的方法
May 22 PHP
php5.2的curl-bug 服务器被php进程卡死问题排查
Sep 19 PHP
php中namespace及use用法分析
Dec 06 PHP
PHP+MySQL实现消息队列的方法分析
May 09 PHP
php JWT在web端中的使用方法教程
Sep 06 PHP
PHP实现单文件、多个单文件、多文件上传函数的封装示例
Sep 02 PHP
探讨PHP JSON中文乱码的解决方法详解
Jun 06 #PHP
一些php项目中比较通用的php自建函数的详解
Jun 06 #PHP
强烈声明: 不要使用(include/require)_once
Jun 06 #PHP
探讨PHP调用时间格式的参数详解
Jun 06 #PHP
探讨多键值cookie(php中cookie存取数组)的详解
Jun 06 #PHP
深入密码加salt原理的分析
Jun 06 #PHP
深入理解PHP几个算法:PHP冒泡、PHP二分法、PHP求素数、PHP乘法表
Jun 06 #PHP
You might like
php多次include后导致全局变量global失效的解决方法
2015/02/28 PHP
CI框架封装的常用图像处理方法(缩略图,水印,旋转,上传等)
2016/11/22 PHP
使用javascript访问XML数据的实例
2006/12/27 Javascript
IE和Mozilla的兼容性汇总event
2007/08/12 Javascript
javascript设计模式 接口介绍
2012/07/24 Javascript
基于jquery实现的自动补全功能
2015/03/12 Javascript
JavaScript实现计算字符串中出现次数最多的字符和出现的次数
2015/03/12 Javascript
JavaScript知识点整理
2015/12/09 Javascript
javascript检测flash插件是否被禁用的方法
2016/01/14 Javascript
分离与继承的思想实现图片上传后的预览功能:ImageUploadView
2016/04/07 Javascript
Javascript中的数组常用方法解析
2016/06/17 Javascript
jQuery Ajax File Upload实例源码
2016/12/12 Javascript
JS实现图片放大缩小的方法
2017/02/15 Javascript
JS实现上传图片的三种方法并实现预览图片功能
2017/07/14 Javascript
JS 中LocalStorage和SessionStorage的使用
2017/08/17 Javascript
vue中v-cloak解决刷新或者加载出现闪烁问题(显示变量)
2018/04/20 Javascript
谈谈React中的Render Props模式
2018/12/06 Javascript
详解Puppeteer前端自动化测试实践
2019/02/21 Javascript
javascript+css实现进度条效果
2020/03/25 Javascript
javascript实现雪花飘落效果
2020/08/19 Javascript
Jquery+javascript实现支付网页数字键盘
2020/12/21 jQuery
python生成日历实例解析
2014/08/21 Python
python协程gevent案例 爬取斗鱼图片过程解析
2019/08/27 Python
python 递归调用返回None的问题及解决方法
2020/03/16 Python
Python3-异步进程回调函数(callback())介绍
2020/05/02 Python
scrapy利用selenium爬取豆瓣阅读的全步骤
2020/09/20 Python
html5开发三八女王节表白神器
2018/03/07 HTML / CSS
惠普加拿大在线商店:HP加拿大
2017/09/15 全球购物
英国最受欢迎的在线隐形眼镜商店:VisionDirect.co.uk
2018/12/06 全球购物
几个Shell Script面试题
2014/04/18 面试题
自我鉴定200字
2013/10/28 职场文书
医科学校毕业生自荐信
2013/11/09 职场文书
2016大学生求职自荐信范文
2016/01/28 职场文书
css背景和边框标签实例详解
2021/05/21 HTML / CSS
《原神》新角色演示“神里绫人:林隐泓洄” 宠妹狂魔
2022/04/03 其他游戏
Java结构型设计模式之组合模式详解
2022/09/23 Java/Android