PHP安全防范技巧分享


Posted in PHP onNovember 03, 2011

PHP代码安全和XSS,SQL注入等对于各类网站的安全非常中用,尤其是UGC(User Generated Content)网站,论坛和电子商务网站,常常是XSS和SQL注入的重灾区。这里简单介绍一些基本编程要点, 相对系统安全来说,php安全防范更多要求编程人员对用户输入的各种参数能更细心.

php编译过程中的安全
建议安装Suhosin补丁,必装安全补丁

php.ini安全设置
register_global = off
magic_quotes_gpc = off
display_error = off
log_error = on
# allow_url_fopen = off
expose_php = off
open_basedir =
safe_mode = on
disable_function = exec,system,passthru,shell_exec,escapeshellarg,escapeshellcmd,proc_close,proc_open,dl,popen,show_source,get_cfg_var
safe_mode_include_dir =

DB SQL预处理
mysql_real_escape_string (很多PHPer仍在依靠addslashes防止SQL注入,但是这种方式对中文编码仍然是有问题的。addslashes的问题在于黑客可以用0xbf27来代替单引号,GBK编码中0xbf27不是一个合法字符,因此addslashes只是将0xbf5c27,成为一个有效的多字节字符,其中的0xbf5c仍会被看作是单引号,具体见这篇文章)。用mysql_real_escape_string函数也需要指定正确的字符集,否则依然可能有问题。
prepare + execute(PDO)
ZendFramework可以用DB类的quote或者quoteInto, 这两个方法是根据各种数据库实施不用方法的,不会像mysql_real_escape_string只能用于mysql

用户输入的处理
无需保留HTML标签的可以用以下方法

strip_tags, 删除string中所有html标签
htmlspecialchars,只对”<”,”>”,”;”,”'”字符进行转义
htmlentities,对所有html进行转义

必须保留HTML标签情况下可以考虑以下工具:
HTML Purifier: HTML Purifier is a standards-compliant HTML filter library written in PHP.
PHP HTML Sanitizer: Remove unsafe tags and attributes from HTML code
htmLawed: PHP code to purify & filter HTML

上传文件
用is_uploaded_file和move_uploaded_file函数,使用HTTP_POST_FILES[]数组。并通过去掉上传目录的PHP解释功能来防止用户上传php脚本。
ZF框架下可以考虑使用File_upload模块

Session,Cookie和Form的安全处理
不要依赖Cookie进行核心验证,重要信息需要加密, Form Post之前对传输数据进行哈希, 例如你发出去的form元素如下:

程序代码

<pre lang="php"><input type="hidden" name="H[name]" value="<?php echo $Oname?>"/>
<input type="hidden" name="H[age]" value="<?php echo $Oage?>"/>
<?php $sign = md5('name'.$Oname.'age'.$Oage.$secret); ?>
<input type="hidden" name="hash" value="<?php echo $sign?>"" />

POST回来之后对参数进行验证

程序代码

$str = ""; 
foreach($_POST['H'] as $key=>$value) { 
$str .= $key.$value; 
} 
if($_POST['hash'] != md5($str.$secret)) { 
echo "Hidden form data modified"; exit; 
}

PHP安全检测工具(XSS和SQL Insertion)
Wapiti - Web application security auditor(Wapiti - 小巧的站点漏洞检测工具) (SQL injection/XSS攻击检查工具)
安?/使用方法:
apt-get install libtidy-0.99-0 python-ctypes python-utidylib
python wapiti.py http://Your Website URL/ -m GET_XSS
Pixy: XSS and SQLI Scanner for PHP( Pixy - PHP 源码缺陷分析工具)
安?: apt-get install default-jdk
Remote PHP Vulnerability Scanner(自动化 PHP页面缺陷分析, XSS检测功能较强)
PHPIDS - PHP 入侵检测系?

PHP 相关文章推荐
php5 mysql分页实例代码
Apr 10 PHP
用PHP与XML联手进行网站编程代码实例
Jul 10 PHP
PHP 页面编码声明方法详解(header或meta)
Mar 12 PHP
用PHP实现的四则运算表达式计算实现代码
Aug 02 PHP
CodeIgniter基本配置详细介绍
Nov 12 PHP
PHP中的替代语法简介
Aug 22 PHP
smarty中js的调用方法示例
Oct 27 PHP
分享PHP源码批量抓取远程网页图片并保存到本地的实现方法
Dec 01 PHP
PHP实现原比例生成缩略图的方法
Feb 03 PHP
Symfony模板的快捷变量用法实例
Mar 17 PHP
微信公众平台开发教程⑤ 微信扫码支付模式介绍
Apr 10 PHP
PHP实现基于状态的责任链审批模式详解
May 31 PHP
防止本地用户用fsockopen DDOS攻击对策
Nov 02 #PHP
PHP隐形一句话后门,和ThinkPHP框架加密码程序(base64_decode)
Nov 02 #PHP
php数组函数序列之krsort()- 对数组的元素键名进行降序排序,保持索引关系
Nov 02 #PHP
php数组函数序列之asort() - 对数组的元素值进行升序排序,保持索引关系
Nov 02 #PHP
php数组函数序列之sort() 对数组的元素值进行升序排序
Nov 02 #PHP
php数组函数序列之ksort()对数组的元素键名进行升序排序,保持索引关系
Nov 02 #PHP
php数组函数序列之rsort() - 对数组的元素值进行降序排序
Nov 02 #PHP
You might like
PHP生成静态页面详解
2006/11/19 PHP
Yii基于CActiveForm的Ajax数据验证用法示例
2016/07/14 PHP
JS+PHP实现用户输入数字后显示最大的值及所在位置
2017/06/19 PHP
JavaScript中的事件处理
2008/01/16 Javascript
JavaScript 开发中规范性的一点感想
2009/06/23 Javascript
使用JQuery和CSS模拟超链接的用户单击事件的实现代码
2012/05/23 Javascript
图片img的src不变让浏览器重新加载实现方法
2013/03/29 Javascript
js获取事件源及触发该事件的对象
2013/10/24 Javascript
javascript eval(func())使用示例
2013/12/05 Javascript
用简洁的jQuery方法toggleClass实现隔行换色
2014/10/22 Javascript
jQuery+ajax实现动态执行脚本的方法
2015/01/27 Javascript
jquery判断单选按钮radio是否选中的方法
2015/05/05 Javascript
Angular 输入框实现自定义验证功能
2017/02/19 Javascript
Ionic3 UI组件之autocomplete详解
2017/06/08 Javascript
vue2.0移除或更改的一些东西(移除index key)
2017/08/28 Javascript
JavaScript时间戳与时间日期间相互转换
2017/12/11 Javascript
Parcel.js + Vue 2.x 极速零配置打包体验教程
2017/12/24 Javascript
9102年webpack4搭建vue项目的方法步骤
2019/02/20 Javascript
Vue form表单动态添加组件实战案例
2019/09/02 Javascript
跟老齐学Python之关于类的初步认识
2014/10/11 Python
仅用500行Python代码实现一个英文解析器的教程
2015/04/02 Python
浅谈Python数据类型判断及列表脚本操作
2016/11/04 Python
简单实现python收发邮件功能
2018/01/05 Python
Python实现蒙特卡洛算法小实验过程详解
2019/07/12 Python
python生成器/yield协程/gevent写简单的图片下载器功能示例
2019/10/28 Python
Django自带的加密算法及加密模块详解
2019/12/03 Python
css3实现针线缝合效果(图解步骤)
2013/02/04 HTML / CSS
纯CSS3实现带动画效果导航菜单无需js
2013/09/27 HTML / CSS
AHAVA美国官方网站:死海海泥护肤品牌
2016/10/18 全球购物
美国厨房和园艺工具网上商店:Nestneed
2019/08/24 全球购物
大学生饮食连锁店创业计划书
2014/01/17 职场文书
新三好学生主要事迹
2014/01/23 职场文书
教师求职自荐书
2014/06/14 职场文书
五一活动标语
2014/06/30 职场文书
优秀护士事迹材料
2014/12/25 职场文书
从QQtabBar看css命名规范BEM的详细介绍
2021/08/07 HTML / CSS