基于PHP开发中的安全防范知识详解


Posted in PHP onJune 06, 2013

PHP代码安全和XSS,SQL注入等对于各类网站的安全非常中用,尤其是UGC(User Generated Content)网站,论坛和电子商务网站,常常是XSS和SQL注入的重灾区。这里简单介绍一些基本编程要点, 相对系统安全来说,php安全防范更多要求编程人员对用户输入的各种参数能更细心.

php编译过程中的安全

建议安装Suhosin补丁,必装安全补丁
php.ini安全设置

register_global = off
magic_quotes_gpc = off
display_error = off
log_error = on
# allow_url_fopen = off
expose_php = off
open_basedir =
safe_mode = on
disable_function = exec,system,passthru,shell_exec,escapeshellarg,escapeshellcmd,proc_close,proc_open,dl,popen,show_source,get_cfg_var
safe_mode_include_dir =

DB SQL预处理
mysql_real_escape_string (很多PHPer仍在依靠addslashes防止SQL注入,但是这种方式对中文编码仍然是有问题的。addslashes的问题在于黑客可以用 0xbf27来代替单引号,GBK编码中0xbf27不是一个合法字符,因此addslashes只是将0xbf5c27,成为一个有效的多字节字符,其 中的0xbf5c仍会被看作是单引号,具体见这篇文章)。用mysql_real_escape_string函数也需要指定正确的字符集,否则依然可能 有问题。

prepare + execute(PDO)
ZendFramework可以用DB类的quote或者quoteInto, 这两个方法是根据各种数据库实施不用方法的,不会像mysql_real_escape_string只能用于mysql

用户输入的处理
无需保留HTML标签的可以用以下方法
strip_tags, 删除string中所有html标签
htmlspecialchars,只对”<”,”>”,”;”,”'”字符进行转义
htmlentities,对所有html进行转义
必须保留HTML标签情况下可以考虑以下工具:

HTML Purifier: HTML Purifier is a standards-compliant HTML filter library written in PHP.
PHP HTML Sanitizer: Remove unsafe tags and attributes from HTML code
htmLawed: PHP code to purify & filter HTML

上传文件
用is_uploaded_file和move_uploaded_file函数,使用HTTP_POST_FILES[]数组。并通过去掉上传目录的PHP解释功能来防止用户上传php脚本。
ZF框架下可以考虑使用File_upload模块
Session,Cookie和Form的安全处理
不要依赖Cookie进行核心验证,重要信息需要加密, Form Post之前对传输数据进行哈希, 例如你发出去的form元素如下:

<input type="hidden" name="H[name]" value="<?php echo $Oname?>"/> <input type="hidden" name="H[age]" value="<?php echo $Oage?>"/> <?php $sign = md5('name'.$Oname.'age'.$Oage.$secret); ?> <input type="hidden" name="hash" value="<?php echo $sign?>"" />
POST回来之后对参数进行验证
$str = "";
foreach($_POST['H'] as $key=>$value) {
$str .= $key.$value;
}
if($_POST['hash'] != md5($str.$secret)) {
echo "Hidden form data modified"; exit;
}

PHP安全检测工具(XSS和SQL Insertion)
Wapiti - Web application security auditor(Wapiti - 小巧的站点漏洞检测工具) (SQL injection/XSS攻击检查工具)

安?/使用方法:
apt-get install libtidy-0.99-0 python-ctypes python-utidylib
python wapiti.py http://Your Website URL/ -m GET_XSS
Pixy: XSS and SQLI Scanner for PHP( Pixy - PHP 源码缺陷分析工具)
安?: apt-get install default-jdk

PHP 相关文章推荐
php xml文件操作代码(一)
Mar 20 PHP
php地址引用(php地址引用的效率问题)
Mar 23 PHP
PHP将字符分解为多个字符串的方法
Nov 22 PHP
PHP利用APC模块实现大文件上传进度条的方法
Oct 29 PHP
PHP翻页跳转功能实现方法
Nov 30 PHP
基于命令行执行带参数的php脚本并取得参数的方法
Jan 25 PHP
php大小写转换函数(strtolower、strtoupper)用法介绍
Nov 17 PHP
PHP绕过open_basedir限制操作文件的方法
Jun 10 PHP
PHP抽象类与接口的区别实例详解
May 09 PHP
PHP进阶学习之依赖注入与Ioc容器详解
Jun 19 PHP
laravel 数据验证规则详解
Oct 23 PHP
XAMPP升级PHP版本实现步骤解析
Sep 04 PHP
探讨PHP JSON中文乱码的解决方法详解
Jun 06 #PHP
一些php项目中比较通用的php自建函数的详解
Jun 06 #PHP
强烈声明: 不要使用(include/require)_once
Jun 06 #PHP
探讨PHP调用时间格式的参数详解
Jun 06 #PHP
探讨多键值cookie(php中cookie存取数组)的详解
Jun 06 #PHP
深入密码加salt原理的分析
Jun 06 #PHP
深入理解PHP几个算法:PHP冒泡、PHP二分法、PHP求素数、PHP乘法表
Jun 06 #PHP
You might like
php smarty函数扩展
2010/03/15 PHP
PHP实现的mysql主从数据库状态检测功能示例
2017/07/20 PHP
在laravel5.2中实现点击用户头像更改头像的方法
2019/10/14 PHP
tp5递归 无限级分类详解
2019/10/18 PHP
jquery 图片轮换效果
2010/07/29 Javascript
NodeJS 模块开发及发布详解分享
2012/03/07 NodeJs
让复选框只能选择一项的方法
2013/10/08 Javascript
基于jQuery实现的菜单切换效果
2015/10/16 Javascript
JS实现把鼠标放到链接上出现滚动文字的方法
2016/04/06 Javascript
JS阻止事件冒泡行为和闭包的方法
2016/06/16 Javascript
Bootstrap中datetimepicker使用小结
2016/12/28 Javascript
一步步教你利用webpack如何搭一个vue脚手架(超详细讲解和注释)
2018/01/08 Javascript
d3.js实现自定义多y轴折线图的示例代码
2018/05/30 Javascript
vue项目引入字体.ttf的方法
2018/09/28 Javascript
node错误处理与日志记录的实现
2018/12/24 Javascript
vue移动端使用appClound拉起支付宝支付的实现方法
2019/11/21 Javascript
JavaScript setInterval()与setTimeout()计时器
2019/12/27 Javascript
如何在Vue.JS中使用图标组件
2020/08/04 Javascript
基于javascript原生判断DOM是否加载完毕
2020/10/14 Javascript
[01:05:40]VG vs Newbee 2018国际邀请赛小组赛BO2 第二场 8.17
2018/08/20 DOTA
python单例模式实例分析
2015/04/08 Python
为Python的Tornado框架配置使用Jinja2模板引擎的方法
2016/06/30 Python
Python字符串格式化的方法(两种)
2017/09/19 Python
python xpath获取页面注释的方法
2019/01/14 Python
python实现的按要求生成手机号功能示例
2019/10/08 Python
Django实现从数据库中获取到的数据转换为dict
2020/03/27 Python
HTML5 body设置自适应全屏
2020/05/07 HTML / CSS
SIXPAD智能健身仪英国官网:革命性的训练装备品牌
2018/09/27 全球购物
校园自助餐厅的创业计划书
2013/12/26 职场文书
快递业务员岗位职责
2014/01/06 职场文书
我们的节日国庆活动方案
2014/08/19 职场文书
开展批评与自我批评发言材料
2014/10/17 职场文书
学生抄作业检讨书(2篇)
2014/10/17 职场文书
分布式架构Redis中有哪些数据结构及底层实现原理
2022/03/13 Redis
如何在Python中妥善使用进度条详解
2022/04/05 Python
JS前端canvas交互实现拖拽旋转及缩放示例
2022/08/05 Javascript