PHP安全防范技巧分享


Posted in PHP onNovember 03, 2011

PHP代码安全和XSS,SQL注入等对于各类网站的安全非常中用,尤其是UGC(User Generated Content)网站,论坛和电子商务网站,常常是XSS和SQL注入的重灾区。这里简单介绍一些基本编程要点, 相对系统安全来说,php安全防范更多要求编程人员对用户输入的各种参数能更细心.

php编译过程中的安全
建议安装Suhosin补丁,必装安全补丁

php.ini安全设置
register_global = off
magic_quotes_gpc = off
display_error = off
log_error = on
# allow_url_fopen = off
expose_php = off
open_basedir =
safe_mode = on
disable_function = exec,system,passthru,shell_exec,escapeshellarg,escapeshellcmd,proc_close,proc_open,dl,popen,show_source,get_cfg_var
safe_mode_include_dir =

DB SQL预处理
mysql_real_escape_string (很多PHPer仍在依靠addslashes防止SQL注入,但是这种方式对中文编码仍然是有问题的。addslashes的问题在于黑客可以用0xbf27来代替单引号,GBK编码中0xbf27不是一个合法字符,因此addslashes只是将0xbf5c27,成为一个有效的多字节字符,其中的0xbf5c仍会被看作是单引号,具体见这篇文章)。用mysql_real_escape_string函数也需要指定正确的字符集,否则依然可能有问题。
prepare + execute(PDO)
ZendFramework可以用DB类的quote或者quoteInto, 这两个方法是根据各种数据库实施不用方法的,不会像mysql_real_escape_string只能用于mysql

用户输入的处理
无需保留HTML标签的可以用以下方法

strip_tags, 删除string中所有html标签
htmlspecialchars,只对”<”,”>”,”;”,”'”字符进行转义
htmlentities,对所有html进行转义

必须保留HTML标签情况下可以考虑以下工具:
HTML Purifier: HTML Purifier is a standards-compliant HTML filter library written in PHP.
PHP HTML Sanitizer: Remove unsafe tags and attributes from HTML code
htmLawed: PHP code to purify & filter HTML

上传文件
用is_uploaded_file和move_uploaded_file函数,使用HTTP_POST_FILES[]数组。并通过去掉上传目录的PHP解释功能来防止用户上传php脚本。
ZF框架下可以考虑使用File_upload模块

Session,Cookie和Form的安全处理
不要依赖Cookie进行核心验证,重要信息需要加密, Form Post之前对传输数据进行哈希, 例如你发出去的form元素如下:

程序代码

<pre lang="php"><input type="hidden" name="H[name]" value="<?php echo $Oname?>"/>
<input type="hidden" name="H[age]" value="<?php echo $Oage?>"/>
<?php $sign = md5('name'.$Oname.'age'.$Oage.$secret); ?>
<input type="hidden" name="hash" value="<?php echo $sign?>"" />

POST回来之后对参数进行验证

程序代码

$str = ""; 
foreach($_POST['H'] as $key=>$value) { 
$str .= $key.$value; 
} 
if($_POST['hash'] != md5($str.$secret)) { 
echo "Hidden form data modified"; exit; 
}

PHP安全检测工具(XSS和SQL Insertion)
Wapiti - Web application security auditor(Wapiti - 小巧的站点漏洞检测工具) (SQL injection/XSS攻击检查工具)
安?/使用方法:
apt-get install libtidy-0.99-0 python-ctypes python-utidylib
python wapiti.py http://Your Website URL/ -m GET_XSS
Pixy: XSS and SQLI Scanner for PHP( Pixy - PHP 源码缺陷分析工具)
安?: apt-get install default-jdk
Remote PHP Vulnerability Scanner(自动化 PHP页面缺陷分析, XSS检测功能较强)
PHPIDS - PHP 入侵检测系?

PHP 相关文章推荐
一个目录遍历函数
Oct 09 PHP
PHP中实现进程间通讯
Oct 09 PHP
PHP通过session id 实现session共享和登录验证的代码
Jun 03 PHP
关于UEditor编辑器远程图片上传失败的解决办法
Aug 31 PHP
PHP Echo字符串的连接格式
Mar 07 PHP
php防止sql注入的方法详解
Feb 20 PHP
php实现的二分查找算法示例
Jun 20 PHP
php代码调试利器firephp安装与使用方法分析
Aug 21 PHP
PHP面向对象程序设计之多态性的应用示例
Dec 19 PHP
PHP面向对象程序设计之接口的继承定义与用法详解
Dec 20 PHP
laravel配置Redis多个库的实现方法
Apr 10 PHP
Laravel框架自定义分页样式操作示例
Jan 26 PHP
防止本地用户用fsockopen DDOS攻击对策
Nov 02 #PHP
PHP隐形一句话后门,和ThinkPHP框架加密码程序(base64_decode)
Nov 02 #PHP
php数组函数序列之krsort()- 对数组的元素键名进行降序排序,保持索引关系
Nov 02 #PHP
php数组函数序列之asort() - 对数组的元素值进行升序排序,保持索引关系
Nov 02 #PHP
php数组函数序列之sort() 对数组的元素值进行升序排序
Nov 02 #PHP
php数组函数序列之ksort()对数组的元素键名进行升序排序,保持索引关系
Nov 02 #PHP
php数组函数序列之rsort() - 对数组的元素值进行降序排序
Nov 02 #PHP
You might like
PHP中return 和 exit 、break和contiue 区别与用法
2012/04/09 PHP
PHP中使用CURL获取页面title例子
2015/01/07 PHP
php生成图片验证码-附五种验证码
2015/08/19 PHP
PHP使用redis消息队列发布微博的方法示例
2017/06/22 PHP
JavaScript 学习笔记一些小技巧
2010/03/28 Javascript
JQuery入门——用映射方式绑定不同事件应用示例
2013/02/05 Javascript
js取得html iframe中的元素和变量值
2014/06/30 Javascript
JS实现仿雅虎首页快捷登录入口及导航模块效果
2015/09/19 Javascript
Node.js中使用socket创建私聊和公聊聊天室
2015/11/19 Javascript
多种js图片预加载实现方式分享
2016/02/19 Javascript
JavaScript表单验证实现代码
2017/05/22 Javascript
JavaScript实现带有子菜单和控件的slider轮播图效果
2017/11/01 Javascript
JavaScript常用数组操作方法,包含ES6方法
2020/05/10 Javascript
JS实现商品橱窗特效
2020/01/09 Javascript
原生JavaScript创建不可变对象的方法简单示例
2020/05/07 Javascript
[01:37]TI4西雅图DOTA2前线报道 VG拿下首胜教练357给出获胜秘诀
2014/07/10 DOTA
Python实现返回数组中第i小元素的方法示例
2017/12/04 Python
Atom的python插件和常用插件说明
2018/07/08 Python
Python minidom模块用法示例【DOM写入和解析XML】
2019/03/25 Python
NumPy 数组使用大全
2019/04/25 Python
Python程序打包工具py2exe和PyInstaller详解
2019/06/28 Python
pytorch实现CNN卷积神经网络
2020/02/19 Python
Python参数传递机制传值和传引用原理详解
2020/05/22 Python
详解CSS3 用border写 空心三角箭头 (两种写法)
2017/09/29 HTML / CSS
JACK & JONES英国官方网站:欧洲领先的男装生产商
2017/09/27 全球购物
英国票务网站:Ticketmaster英国
2018/08/27 全球购物
Mansur Gavriel官网:纽约市的一个设计品牌
2019/05/02 全球购物
2013届毕业生求职信范文
2013/11/20 职场文书
四个太阳教学反思
2014/02/01 职场文书
餐厅执行经理岗位职责范本
2014/02/26 职场文书
演讲主持词
2014/03/18 职场文书
金融系应届毕业生求职信
2014/05/26 职场文书
民警个人对照检查剖析材料
2014/09/17 职场文书
优秀校长事迹材料
2014/12/24 职场文书
2015年感恩节活动总结
2015/03/24 职场文书
go语言中fallthrough的用法说明
2021/05/06 Golang