社会专题
靓丽女人 黑白社会 硬件网络 天下军事 教育咨询 星新一代 汽车电子 幽默笑话 农村特色 有书有道 软件技术 玄幻奇幻 办公达人 便民服务 免费资源 代码效果 美文园地 寻医问药 健康保健 时尚酷玩 天文地理 科技科幻 美食天下 游山玩水 历史天空 制作教程
FLASH频道
女生游戏 益智游戏 有声艺术 有声故事 电脑运用 休闲游戏 MTV类 运动游戏
聚划算
商旅游玩 装潢装饰 家电家具 服装服饰 健康保健 二手特色 生活必备 数码产品
映讯频道
喜剧片 国内片 情感片 动作片 战争片 纪录之窗 欧美剧集 明星云集 动漫片 港澳台剧 大陆剧 科幻片 恐怖片 浓缩电影 教育教学 艺术无界 一技之长 邻国热剧
下载中心
音体美合 信息社政 英语外语 科学自然 常用软件 语文数学 手机软件 红绿软件
图片中心
制作美图 生活图片 美女欣赏 实物图片 艺术欣赏 风景欣赏
领券购
热销女装 热血男装 生活必须 电子电器 手机电脑 旅游出行 学习艺术 吃货优选
新闻中心
一语惊人 奇闻趣事 热点专栏 曝光台 消费警示 今日观察 IT业界 消费主张 动态备忘 专利之窗
关闭
当前位置:首页社会专题硬件网络
关于php程序的一些安全问题

俗语说的好,滴水能穿石,铁杵磨成针,点滴的努力,点滴的积累,持续不断进步,成长是巨大的. 相信小树苗会成大树,但每天都要不断吸收营养.

可能说到安全,很多朋友会想到黑客,想到注入,想到跨站,想到肉鸡. 等等, 一大群的炫耀词语让人眩晕, 今天只说存在于php程序中的一些安全细节问题,很早前拜读过前辈的一文,相信很多人看到过转载版本, 文章提到一些函数的过滤有些函数在程序中是经常使用的,像include(),require(),fopen(),fwrite(),readfile(),unlink(),eva l()以及它们的变体函数等等。这些函数都很实用,实用并不代表让你多省心,你还得为它们多费点心。

All puts is invalid,提交变量进数据库时必须过滤, 必须使用addslashes()进行过滤,如pw内置的pwEscape()过滤 ,在涉及到变量取值时,intval()函数对字符串的过滤也是个不错的选择, 当然还有更多,比如pw内置函数,Char_cv,InitGP,initGP,等。只是一部分,一种方法,一种态度,细节不会因为细而不造成危害, 在编写php程序时养成一种良好习惯.可以避免更多的危险和危害,虽说没有一个系统是绝对的安全,因为安全设计的东西太多, 但好的习惯确实可以减少安全的隐患,减低运营的成本.

对于php.ini的设置,几个建议吧,

引用

1、设置"safe_mode"为"on",这对于广大空间商来说是一个伟大的选项,它能极大地改进的安全性。

2、禁止"open_basedir" ,这个选项可以禁止指定目录之外的文件操作,还能有效地消除本地文件或者是远程文件被include()等函数的调用攻击。

3、expose_php设为off ,这样不会在http文件头中泄露信息。

4、设置"allow_url_fopen"为"off" 这个选项可以禁止远程文件功能,极力推荐

5、register_globals参数在 PHP 的 4.2.0 及以上版本中默认为屏蔽。虽然这并不认为是一个安全漏洞,但是的确是一个安全风险。因此,应该始终在开发过程中屏蔽 register_globals。

有心的朋友会发现本次安全补丁其实在没开启register_globals的时候,是无法得手的,也算不幸的万幸. 而有些程序必须开启 register_globals 才能工作,而且还存在安全过滤问题的话,实在是自己给自己留后门.

最后,希望所有的php程序员,养成良好的安全意识,不管环境如何,php层的安全一点要有忧患意识,敲响自己的警钟,对自己负责,对他人负责. 让开源的时代里开源的程序走的更远! 孤乃抛砖引玉,诸公请多包涵!

提示:输入修改代码都可运行!
3
酒精度
56
顶一下
相关阅读
内容加载中……