国产av日韩一区二区三区精品,成人性爱视频在线观看,国产,欧美,日韩,一区,www.成色av久久成人,2222eeee成人天堂

首頁 php教程 PHP開發(fā) 對php一些伺服器端特性配置,加強php的安全

對php一些伺服器端特性配置,加強php的安全

Dec 05, 2016 am 11:19 AM
linux nosql php php+mysql php伺服器 網(wǎng)頁伺服器 資料庫伺服器

前面象Shaun Clowes和rfp等都比較詳細的介紹了php、cgi程式在程式設計過程中遇到的問題,以及如何透過應用程式漏洞突破系統(tǒng),這篇文章我們來透過對php的一些?
伺服器端特性來進行配置加強php的安全。寫cgi腳本的時候我們的確一定注意各種安全問題,對用戶輸入進行嚴格的過濾,但是常在岸邊走哪有不濕鞋,吃燒餅哪有?
不掉芝麻,人有失蹄馬有失手,連著名的phpnuke、phpMyAdmin等程式都出現(xiàn)過很嚴重的 問題,更何況像我等小混混寫的腳本。所以現(xiàn)在我們假設php腳本已經(jīng)出現(xiàn)嚴重問題,像是像前一陣子 phpnuke的可以上傳php腳本的大問題了,我們?nèi)绾瓮高^對伺服器的配置使腳本出現(xiàn)如此問題也不能突破 系統(tǒng)。

1、編譯的時候注意補上已知的漏洞?

從4.0.5開始,php的mail函數(shù)加入了第五個參數(shù),但它沒有好好過濾,使得php 應用程式能突破safe_mode的限製而去執(zhí)行命令。所以使用4.0.5和4.0.6的時候?
在編譯前我們需要修改php源碼包裡 ext/standard/mail.c文件,禁止mail函數(shù)的第五參數(shù)或過濾shell字元。在郵件.c 檔案的第152行,也就是下面這行:?
if (extra_cmd != NULL) {?
後面加上extra_cmd=NULL;或extra_cmd = php_escape_shell_cmd(extra_cmd);?
然後修補php,那麼我們就修補了這個漏洞。?

2、修改php.ini設定檔?

以php發(fā)行版的php.ini-dist為藍本進行修改。?
1)Error handling and logging?
在Error handling and logging部分可以做一些設定。先找到:?
display_errors = On?
php缺省是打開錯誤訊息顯示的,我們把它改為:?
display_errors = Off?

關閉錯誤顯示後,php函數(shù)執(zhí)行錯誤的資訊將不會再顯示給用戶,這樣能在某種程度上防止攻擊者從錯誤訊息得知腳本的物理位置,以及一些其它有用的信息,起碼給攻擊者的黑箱檢測造成一定的障礙。這些錯誤訊息可能對我們自己有用,可以讓它寫到指定文件中去,那麼修改以下:?
log_errors = Off?
改為:?
log_errors = On?

以及指定文件,找到下面這行:?
;error_log filename?
去掉前面的;註釋,把filename改成指定文件,如?
/usr/local/apache/logs/php_error.log?

error_log = /usr/local/apache/logs/php_error.都會寫到php_error.log檔裡。?

2)Safe Mode?

php的safe_mode功能對許多函數(shù)進行了限製或停用了,能在很大程度上解決php的安全問題。在Safe Mode部分找到:
safe_mode = Off?
改為:?
safe_mode = On?

這 樣就開啟了safe_mode功能。像一些能執(zhí)行系統(tǒng)指令的函式shell_exec()和``被禁止,其它的一些執(zhí)行函數(shù)如:exec(), system(), passthru(), popen()將被限制只能執(zhí)行safe_mode_exec_dir指定目錄下的程式。如果你實在是要執(zhí)行一些指令或程序,找到以下:?
safe_mode_exec_dir =?
指定要執(zhí)行的程式的路徑,例如:?
safe_mode_exec_dir = /usr/local/php/exec?
usr/local/php/exec目錄下,這樣,像上面的被限制的函式還能執(zhí)行該目錄裡的程式。

關於安全模式下受限函數(shù)的詳細資訊請查看php主站的說明:?
[url]http://www.php.net/manual/en/features.safe-mode.php[/url]?

3)disable_functions?

如果你對某些函數(shù)的危害性不太清楚,而且也沒有使用,索性把這些函數(shù)禁止了。找出下面這行:?
disable_functions =?
在」=「後面加上要禁止的函數(shù),多個函數(shù)用「,」隔開。?

3、修改httpd.conf?

如果你只允許你的php腳本程式在web目錄裡操作,還可以修改httpd.conf檔案限制php的操作路徑。例如你的web目錄是/usr/local/apache/htdocs,那麼在?
httpd.conf裡面加上這麼幾行:?

?
php_admin_value open_ibasedir htdocs
?

這樣,如果腳本要讀取/usr/local/apache/htdocs以外的檔案將不會被允許,如果錯誤顯示開啟的話?

會提示這樣的錯誤:?
Warning: open_basedir restriction indir effect. File is in wrong directory in /usr/local/apache/htdocs/open.php on line 4 等等。?

4、對php程式碼進行編譯?

Zend對php的貢獻很大,php4的引擎就是用Zend的,而且它也開發(fā)了ZendOptimizer和ZendEncode等許多php的加強元件。優(yōu)化器ZendOptimizer只需在?[url]http://www.zend.com[/url]註冊就可以免?... 直鴝雜詬髯緣南低常?/a>?

ZendOptimizer-1[1].1.0-PHP_4.0.5-FreeBSD4.0-i386.tar.gz?
ZendOptimizer-1[1].1.05. -Linux_glibc21-i386.tar.gz?
ZendOptimizer-1[1].1.0-PHP_4.0.5-Solaris-sparc.tar.gz?
ZendOptimizer-1[1].1.0-PHPe_4.0.5-Windows
優(yōu)化器的安裝非常方便,包裝裡面都有詳細的說明。以UNIX版本的為例,看清作業(yè)系統(tǒng),把包包裡的ZendOptimizer.so檔案解壓縮到一個目錄,假設是/usr/local/lib?
下,在php.ini裡加上兩句:?
zend_optimizer.optimization_level= 15?
zend_extension="/usr/local/lib/ZendOptimizer.so"?

就可以了。用phpinfo()看到Zend圖示左邊有下面文字:?
with Zend Optimizer v1.1.0, Copyright (c) 1998-2000, by Zend Technologies?

那麼,優(yōu)化器已經(jīng)掛接成功了。?
但是編譯器ZendEncode並不是免費的,這裡提供給大家一個[url]http://www.PHPease.com[/url]的馬勇設計 .... 糜諫桃的康?,请?/a>?[url]http://www.zend.com[/url]聯(lián)絡取得授權協(xié)議。

php腳本編譯後,腳本的執(zhí)行速度增加不少,腳本文件只能看到一堆亂碼,這將阻止攻擊者進一步分析伺服器上的腳本程序,而且原先在php腳本里以明文存儲的口令也得到了保密,如mysql的口令。不過在伺服器端改腳本就比較麻煩了,還是本地改好再上傳吧。?


5、檔案及目錄的權限設定?

web 目錄裡除了上傳目錄,其它的目錄和檔案的權限一定不能讓nobody使用者有寫 權限。否則,攻擊者可以修改主頁文件,所以web目錄的權限一定要設定好。還有,php腳本的屬主千萬不能是root,因為safe_mode下讀檔案的 函數(shù)被限製成被讀取檔案的屬主必須和目前執(zhí)行腳本的屬主是一樣才能被讀,否則如果錯誤顯示開啟的話會顯示諸如以下的錯誤:?

Warning: SAFE MODE Restriction in effect. The script whose uid is 500 is not allowed to access /etc/passwd owned by uid 0 in /usr/local/apache/htdocs/open.php on line 3?
這樣我們能防止許多系統(tǒng)檔案被讀,例如:/etc/passwd等。?

上傳目錄和上傳腳本的屬主也要設成一樣,否則會出現(xiàn)錯誤的,在safe_mode下這些要注意。?

6、mysql的啟動權限設定?


mysql要注意的是不要用root來啟動,最好另外建造一個mysqladm用戶??梢栽?etc/rc.local等系統(tǒng)啟動腳本裡面加上一句:?
su mysqladm -c "/usr/local/mysql/share/mysql/mysql.server start"?

這樣系統(tǒng)重新啟動後,也會自動用mysqladmin使用者啟動mysql進程。?

7、日誌檔案及上傳目錄的審核及?

查看日誌和人的惰性有很大關係,要從那麼大的日誌檔案裡查找攻擊痕跡有些大海撈針,而且也未必有。 web上傳的目錄裡的文件,也應該經(jīng)常檢查,也許程式有問題,用戶傳上了一些非法的文件,例如執(zhí)行腳本等。?

8、作業(yè)系統(tǒng)本身的修補程式?

一樣,給系統(tǒng)已知漏洞的修補程式是系統(tǒng)管理員最基本的職責,這也是最後一道防線。?


經(jīng)過以上的配置,雖然說不上固若金湯,但是也在相當程度上給攻擊者的測試造成很多麻煩,即使php腳本程序出現(xiàn)比較嚴重的漏洞,攻擊者也無法造成實際性的破壞。

本網(wǎng)站聲明
本文內(nèi)容由網(wǎng)友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發(fā)現(xiàn)涉嫌抄襲或侵權的內(nèi)容,請聯(lián)絡admin@php.cn

熱AI工具

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅(qū)動的應用程序,用於創(chuàng)建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Clothoff.io

Clothoff.io

AI脫衣器

Video Face Swap

Video Face Swap

使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱工具

記事本++7.3.1

記事本++7.3.1

好用且免費的程式碼編輯器

SublimeText3漢化版

SublimeText3漢化版

中文版,非常好用

禪工作室 13.0.1

禪工作室 13.0.1

強大的PHP整合開發(fā)環(huán)境

Dreamweaver CS6

Dreamweaver CS6

視覺化網(wǎng)頁開發(fā)工具

SublimeText3 Mac版

SublimeText3 Mac版

神級程式碼編輯軟體(SublimeText3)

如何在PHP中獲取當前的會話ID? 如何在PHP中獲取當前的會話ID? Jul 13, 2025 am 03:02 AM

在PHP中獲取當前會話ID的方法是使用session_id()函數(shù),但必須先調(diào)用session_start()才能成功獲取。 1.調(diào)用session_start()啟動會話;2.使用session_id()讀取會話ID,輸出類似abc123def456ghi789的字符串;3.若返回為空,檢查是否遺漏session_start()、用戶是否首次訪問或會話是否被銷毀;4.會話ID可用於日誌記錄、安全驗證和跨請求通信,但需注意安全性。確保正確開啟會話後即可順利獲取ID。

php從字符串獲取子字符串 php從字符串獲取子字符串 Jul 13, 2025 am 02:59 AM

要從PHP字符串中提取子字符串,可使用substr()函數(shù),其語法為substr(string$string,int$start,?int$length=null),若未指定長度則截取至末尾;處理多字節(jié)字符如中文時應使用mb_substr()函數(shù)以避免亂碼;若需根據(jù)特定分隔符截取字符串,可使用explode()或結合strpos()與substr()實現(xiàn),例如提取文件名擴展名或域名。

您如何執(zhí)行PHP代碼的單元測試? 您如何執(zhí)行PHP代碼的單元測試? Jul 13, 2025 am 02:54 AM

UnittestinginPHPinvolvesverifyingindividualcodeunitslikefunctionsormethodstocatchbugsearlyandensurereliablerefactoring.1)SetupPHPUnitviaComposer,createatestdirectory,andconfigureautoloadandphpunit.xml.2)Writetestcasesfollowingthearrange-act-assertpat

如何將字符串分為PHP中的數(shù)組 如何將字符串分為PHP中的數(shù)組 Jul 13, 2025 am 02:59 AM

在PHP中,最常用的方法是使用explode()函數(shù)將字符串拆分為數(shù)組。該函數(shù)通過指定的分隔符將字符串分割成多個部分並返回數(shù)組,語法為explode(separator,string,limit),其中separator為分隔符,string為原字符串,limit為可選參數(shù)控制最大分割數(shù)量。例如$str="apple,banana,orange";$arr=explode(",",$str);結果為["apple","bana

JavaScript數(shù)據(jù)類型:原始與參考 JavaScript數(shù)據(jù)類型:原始與參考 Jul 13, 2025 am 02:43 AM

JavaScript的數(shù)據(jù)類型分為原始類型和引用類型。原始類型包括string、number、boolean、null、undefined和symbol,其值不可變且賦值時復制副本,因此互不影響;引用類型如對象、數(shù)組和函數(shù)存儲的是內(nèi)存地址,指向同一對象的變量會相互影響。判斷類型可用typeof和instanceof,但需注意typeofnull的歷史問題。理解這兩類差異有助於編寫更穩(wěn)定可靠的代碼。

在C中使用std :: Chrono 在C中使用std :: Chrono Jul 15, 2025 am 01:30 AM

std::chrono在C 中用於處理時間,包括獲取當前時間、測量執(zhí)行時間、操作時間點與持續(xù)時間及格式化解析時間。 1.獲取當前時間使用std::chrono::system_clock::now(),可轉(zhuǎn)換為可讀字符串但係統(tǒng)時鐘可能不單調(diào);2.測量執(zhí)行時間應使用std::chrono::steady_clock以確保單調(diào)性,並通過duration_cast轉(zhuǎn)換為毫秒、秒等單位;3.時間點(time_point)和持續(xù)時間(duration)可相互操作,但需注意單位兼容性和時鐘紀元(epoch)

如何將會話變量傳遞給PHP中的另一頁? 如何將會話變量傳遞給PHP中的另一頁? Jul 13, 2025 am 02:39 AM

在PHP中,要將一個會話變量傳到另一個頁面,關鍵在於正確開啟會話並使用相同的$_SESSION鍵名。 1.每個頁面使用session變量前必須調(diào)用session_start(),且放在腳本最前面;2.在第一個頁面設置session變量如$_SESSION['username']='JohnDoe';3.在另一頁面同樣調(diào)用session_start()後通過相同鍵名訪問變量;4.確保每個頁面都調(diào)用session_start()、避免提前輸出內(nèi)容、檢查服務器上session存儲路徑可寫;5.使用ses

PHP如何處理環(huán)境變量? PHP如何處理環(huán)境變量? Jul 14, 2025 am 03:01 AM

toAccessenvironmentVariablesInphp,useGetenv()或$ _envsuperglobal.1.getEnv('var_name')retievesSpecificvariable.2。 $ _ en v ['var_name'] accessesvariablesifvariables_orderInphp.iniincludes“ e” .setVariablesViaCliWithvar = vualitephpscript.php,inapach

See all articles