創(chuàng)建高安全性PHP網(wǎng)站的幾個實用要點

大家都知道PHP已經(jīng)是當前最流行的Web應用編程語言了。但是也與其他腳本語言一樣叭首,PHP也有幾個很危險的安全漏洞。所以在這篇教學文章中,我們將大致看看幾個實用的技巧來讓你避免一些常見的PHP安全問題龄坪。

技巧1:使用合適的錯誤報告

一般在開發(fā)過程中,很多程序員總是忘了制作程序錯誤報告复唤,這是極大的錯誤健田,因為恰當?shù)腻e誤報告不僅僅是最好的調試工具,也是極佳的安全漏洞檢測工具佛纫,這能讓你把應用真正上線前盡可能找出你將會遇到的問題妓局。

當然也有很多方式去啟用錯誤報告。比如在 php.in 配置文件中你可以設置在運行時啟用

啟動錯誤報告

error_reporting(E_ALL);

停用錯誤報告

error_reporting(0);

技巧2:不使用PHP的Weak屬性 有幾個PHP的屬性是需要被設置為OFF的呈宇。一般它們都存在于PHP4里面好爬,而在PHP5中是不推薦使用的。尤其最后在PHP6里面甥啄,這些屬性都被移除了存炮。

注冊全局變量

當 register_globals 被設置為ON時,就相當于設置Environment,GET,POST,COOKIE或者Server變量都定義為全局變量穆桂。此時你根本不需要去寫 POST[′username′]來獲取表單變量′username′宫盔,只需要′username'就能獲取此變量了。

那么你肯定在想既然設置 register_globals 為 ON 有這么方便的好處享完,那為什么不要使用呢灼芭?因為如果你這樣做將會帶來很多安全性的問題,而且也可能與局部變量名稱相沖突驼侠。

比如先看看下面的代碼:

if( !empty( _POST['username'] ) &&_POST['username'] == ‘test123′ && !empty( _POST['password'] ) &&_POST['password'] == “pass123″ )

{

$access = true;

}

如果運行期間, register_globals 被設置為ON姿鸿,那么用戶只需要傳輸 access=1 在一句查詢字符串中就能獲取到PHP腳本運行的任何東西了。

在.htaccess中停用全局變量

php_flag register_globals 0

在php.ini中停用全局變量

register_globals = Off

停用類似 magic_quotes_gpc, magic_quotes_runtime, magic_quotes_sybase 這些Magic Quotes

在.htaccess文件中設置

php_flag magic_quotes_gpc 0

php_flag magic_quotes_runtime 0

在php.ini中設置

magic_quotes_gpc = Off

magic_quotes_runtime = Off

magic_quotes_sybase = Off

技巧3:驗證用戶輸入 你當然也可以驗證用戶的輸入倒源,首先必須知道你期望用戶輸入的數(shù)據(jù)類型苛预。這樣就能在瀏覽器端做好防御用戶惡意攻擊你的準備。

技巧4:避免用戶進行交叉站點腳本攻擊 在Web應用中笋熬,都是簡單地接受用戶輸入表單然后反饋結果热某。在接受用戶輸入時,如果允許HTML格式輸入將是非常危險的事情胳螟,因為這也就允許了JavaScript以不可預料的方式侵入后直接執(zhí)行昔馋。哪怕只要有一個這樣漏洞,cookie數(shù)據(jù)都可能被盜取進而導致用戶的賬戶被盜取糖耸。

技巧5:預防SQL注入攻擊 PHP基本沒有提供任何工具來保護你的數(shù)據(jù)庫秘遏,所以當你連接數(shù)據(jù)庫時,你可以使用下面這個mysqli_real_escape_string 函數(shù)嘉竟。

$username = mysqli_real_escape_string( $GET['username'] );

mysql_query( “SELECT * FROM tbl_employee WHERE username = ’”.$username.“‘”);

好了邦危,在這篇簡短的文章中,我們闡述了幾個開發(fā)過程中不能忽視的PHP安全性問題舍扰。但是最終是否使用倦蚪,如何使用還是開發(fā)人員來決定的。希望這篇文章能幫助到你們边苹。

更多PHP相關技術請搜索千鋒PHP陵且,做真實的自己,用良心做教育个束。

互聯(lián)網(wǎng)+時代慕购,時刻要保持學習,攜手千鋒PHP,Dream It Possible播急。

最后編輯于
?著作權歸作者所有,轉載或內容合作請聯(lián)系作者
  • 序言:七十年代末脓钾,一起剝皮案震驚了整個濱河市,隨后出現(xiàn)的幾起案子桩警,更是在濱河造成了極大的恐慌可训,老刑警劉巖,帶你破解...
    沈念sama閱讀 219,490評論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件,死亡現(xiàn)場離奇詭異握截,居然都是意外死亡飞崖,警方通過查閱死者的電腦和手機,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,581評論 3 395
  • 文/潘曉璐 我一進店門谨胞,熙熙樓的掌柜王于貴愁眉苦臉地迎上來固歪,“玉大人,你說我怎么就攤上這事胯努±紊眩” “怎么了?”我有些...
    開封第一講書人閱讀 165,830評論 0 356
  • 文/不壞的土叔 我叫張陵叶沛,是天一觀的道長蒲讯。 經(jīng)常有香客問我,道長灰署,這世上最難降的妖魔是什么判帮? 我笑而不...
    開封第一講書人閱讀 58,957評論 1 295
  • 正文 為了忘掉前任,我火速辦了婚禮溉箕,結果婚禮上晦墙,老公的妹妹穿的比我還像新娘。我一直安慰自己肴茄,他們只是感情好晌畅,可當我...
    茶點故事閱讀 67,974評論 6 393
  • 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著寡痰,像睡著了一般踩麦。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上氓癌,一...
    開封第一講書人閱讀 51,754評論 1 307
  • 那天,我揣著相機與錄音贫橙,去河邊找鬼贪婉。 笑死,一個胖子當著我的面吹牛卢肃,可吹牛的內容都是我干的疲迂。 我是一名探鬼主播,決...
    沈念sama閱讀 40,464評論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼莫湘,長吁一口氣:“原來是場噩夢啊……” “哼尤蒿!你這毒婦竟也來了?” 一聲冷哼從身側響起幅垮,我...
    開封第一講書人閱讀 39,357評論 0 276
  • 序言:老撾萬榮一對情侶失蹤腰池,失蹤者是張志新(化名)和其女友劉穎,沒想到半個月后,有當?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體示弓,經(jīng)...
    沈念sama閱讀 45,847評論 1 317
  • 正文 獨居荒郊野嶺守林人離奇死亡讳侨,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內容為張勛視角 年9月15日...
    茶點故事閱讀 37,995評論 3 338
  • 正文 我和宋清朗相戀三年,在試婚紗的時候發(fā)現(xiàn)自己被綠了奏属。 大學時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片跨跨。...
    茶點故事閱讀 40,137評論 1 351
  • 序言:一個原本活蹦亂跳的男人離奇死亡,死狀恐怖囱皿,靈堂內的尸體忽然破棺而出勇婴,到底是詐尸還是另有隱情,我是刑警寧澤嘱腥,帶...
    沈念sama閱讀 35,819評論 5 346
  • 正文 年R本政府宣布耕渴,位于F島的核電站,受9級特大地震影響爹橱,放射性物質發(fā)生泄漏萨螺。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點故事閱讀 41,482評論 3 331
  • 文/蒙蒙 一愧驱、第九天 我趴在偏房一處隱蔽的房頂上張望慰技。 院中可真熱鬧,春花似錦组砚、人聲如沸吻商。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,023評論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽艾帐。三九已至,卻和暖如春盆偿,著一層夾襖步出監(jiān)牢的瞬間柒爸,已是汗流浹背。 一陣腳步聲響...
    開封第一講書人閱讀 33,149評論 1 272
  • 我被黑心中介騙來泰國打工事扭, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留捎稚,地道東北人。 一個月前我還...
    沈念sama閱讀 48,409評論 3 373
  • 正文 我出身青樓求橄,卻偏偏與公主長得像今野,于是被迫代替她去往敵國和親。 傳聞我的和親對象是個殘疾皇子罐农,可洞房花燭夜當晚...
    茶點故事閱讀 45,086評論 2 355

推薦閱讀更多精彩內容