PHP安全防范技巧分享


Posted in PHP onNovember 03, 2011

PHP代码安全和XSS,SQL注入等对于各类网站的安全非常中用,尤其是UGC(User Generated Content)网站,论坛和电子商务网站,常常是XSS和SQL注入的重灾区。这里简单介绍一些基本编程要点, 相对系统安全来说,php安全防范更多要求编程人员对用户输入的各种参数能更细心.

php编译过程中的安全
建议安装Suhosin补丁,必装安全补丁

php.ini安全设置
register_global = off
magic_quotes_gpc = off
display_error = off
log_error = on
# allow_url_fopen = off
expose_php = off
open_basedir =
safe_mode = on
disable_function = exec,system,passthru,shell_exec,escapeshellarg,escapeshellcmd,proc_close,proc_open,dl,popen,show_source,get_cfg_var
safe_mode_include_dir =

DB SQL预处理
mysql_real_escape_string (很多PHPer仍在依靠addslashes防止SQL注入,但是这种方式对中文编码仍然是有问题的。addslashes的问题在于黑客可以用0xbf27来代替单引号,GBK编码中0xbf27不是一个合法字符,因此addslashes只是将0xbf5c27,成为一个有效的多字节字符,其中的0xbf5c仍会被看作是单引号,具体见这篇文章)。用mysql_real_escape_string函数也需要指定正确的字符集,否则依然可能有问题。
prepare + execute(PDO)
ZendFramework可以用DB类的quote或者quoteInto, 这两个方法是根据各种数据库实施不用方法的,不会像mysql_real_escape_string只能用于mysql

用户输入的处理
无需保留HTML标签的可以用以下方法

strip_tags, 删除string中所有html标签
htmlspecialchars,只对”<”,”>”,”;”,”'”字符进行转义
htmlentities,对所有html进行转义

必须保留HTML标签情况下可以考虑以下工具:
HTML Purifier: HTML Purifier is a standards-compliant HTML filter library written in PHP.
PHP HTML Sanitizer: Remove unsafe tags and attributes from HTML code
htmLawed: PHP code to purify & filter HTML

上传文件
用is_uploaded_file和move_uploaded_file函数,使用HTTP_POST_FILES[]数组。并通过去掉上传目录的PHP解释功能来防止用户上传php脚本。
ZF框架下可以考虑使用File_upload模块

Session,Cookie和Form的安全处理
不要依赖Cookie进行核心验证,重要信息需要加密, Form Post之前对传输数据进行哈希, 例如你发出去的form元素如下:

程序代码

<pre lang="php"><input type="hidden" name="H[name]" value="<?php echo $Oname?>"/>
<input type="hidden" name="H[age]" value="<?php echo $Oage?>"/>
<?php $sign = md5('name'.$Oname.'age'.$Oage.$secret); ?>
<input type="hidden" name="hash" value="<?php echo $sign?>"" />

POST回来之后对参数进行验证

程序代码

$str = ""; 
foreach($_POST['H'] as $key=>$value) { 
$str .= $key.$value; 
} 
if($_POST['hash'] != md5($str.$secret)) { 
echo "Hidden form data modified"; exit; 
}

PHP安全检测工具(XSS和SQL Insertion)
Wapiti - Web application security auditor(Wapiti - 小巧的站点漏洞检测工具) (SQL injection/XSS攻击检查工具)
安?/使用方法:
apt-get install libtidy-0.99-0 python-ctypes python-utidylib
python wapiti.py http://Your Website URL/ -m GET_XSS
Pixy: XSS and SQLI Scanner for PHP( Pixy - PHP 源码缺陷分析工具)
安?: apt-get install default-jdk
Remote PHP Vulnerability Scanner(自动化 PHP页面缺陷分析, XSS检测功能较强)
PHPIDS - PHP 入侵检测系?

PHP 相关文章推荐
dedecms中显示数字验证码的修改方法
Mar 21 PHP
php 301转向实现代码
Sep 18 PHP
php 操作调试的方法
Jul 12 PHP
php中选择什么接口(mysql、mysqli)访问mysql
Feb 06 PHP
在PHP中设置、使用、删除Cookie的解决方法
May 06 PHP
PHP类的反射用法实例
Nov 03 PHP
php操作路径的经典方法(必看篇)
Oct 04 PHP
PHP编程实现微信企业向用户付款的方法示例
Jul 26 PHP
PHP编程获取图片的主色调的方法【基于Imagick扩展】
Aug 02 PHP
实现laravel 插入操作日志到数据库的方法
Oct 11 PHP
浅谈Laravel模板实体转义带来的坑
Oct 22 PHP
分享几种好用的PHP自定义加密函数(可逆/不可逆)
Sep 15 PHP
防止本地用户用fsockopen DDOS攻击对策
Nov 02 #PHP
PHP隐形一句话后门,和ThinkPHP框架加密码程序(base64_decode)
Nov 02 #PHP
php数组函数序列之krsort()- 对数组的元素键名进行降序排序,保持索引关系
Nov 02 #PHP
php数组函数序列之asort() - 对数组的元素值进行升序排序,保持索引关系
Nov 02 #PHP
php数组函数序列之sort() 对数组的元素值进行升序排序
Nov 02 #PHP
php数组函数序列之ksort()对数组的元素键名进行升序排序,保持索引关系
Nov 02 #PHP
php数组函数序列之rsort() - 对数组的元素值进行降序排序
Nov 02 #PHP
You might like
DC宇宙的第一个英雄,堪称动漫史鼻祖,如今成为美国文化的象征
2020/04/09 欧美动漫
PHP性能优化工具篇Benchmark类调试执行时间
2011/12/06 PHP
基于JQuery+PHP编写砸金蛋中奖程序
2015/09/08 PHP
JS 学习笔记 防止发生命名冲突
2009/07/30 Javascript
js+css使DIV始终居于屏幕中间 左下 左上 右上 右下的代码集合
2011/03/10 Javascript
使用js操作css实现js改变背景图片示例
2014/03/10 Javascript
JQuery包裹DOM节点的方法
2015/06/11 Javascript
JS实现table表格数据排序功能(可支持动态数据+分页效果)
2016/05/26 Javascript
chrome浏览器如何断点调试异步加载的JS
2016/09/05 Javascript
微信小程序 框架详解及实例应用
2016/09/26 Javascript
AngularJS入门教程之过滤器用法示例
2016/11/02 Javascript
react-native-fs实现文件下载、文本存储的示例代码
2017/09/22 Javascript
node内置调试方法总结
2018/02/22 Javascript
js实现二级菜单点击显示当前内容效果
2018/04/28 Javascript
axios取消请求的实践记录分享
2018/09/26 Javascript
微信小程序使用for循环动态渲染页面操作示例
2018/12/25 Javascript
vue-router源码之history类的浅析
2019/05/21 Javascript
Python实现的监测服务器硬盘使用率脚本分享
2014/11/07 Python
python使用Matplotlib绘制分段函数
2018/09/25 Python
基于Python函数和变量名解析
2019/07/19 Python
Django 允许局域网中的机器访问你的主机操作
2020/05/13 Python
CSS3实现各种图形的示例代码
2016/10/19 HTML / CSS
美国电子产品折扣网站:Daily Steals
2017/05/20 全球购物
Spartoo西班牙官网:法国时尚购物网站
2018/03/27 全球购物
初中生学习的自我评价
2013/11/14 职场文书
《画风》教学反思
2014/04/16 职场文书
广告宣传策划方案
2014/05/21 职场文书
篮球社团活动总结
2014/06/27 职场文书
商铺消防安全责任书
2014/07/29 职场文书
开业庆典活动策划方案
2014/09/21 职场文书
服务员岗位职责
2015/02/03 职场文书
2014年个人年终总结
2015/03/09 职场文书
浅谈Python项目的服务器部署
2021/04/25 Python
SpringDataJPA在Entity中常用的注解介绍
2021/12/06 Java/Android
Python os和os.path模块详情
2022/04/02 Python
JS轻量级函数式编程实现XDM三
2022/06/16 Javascript