建立高安全性PHP網站的幾個實用要點
大家都知道PHP已經是當前最流行的Web應用程式語言了。但是也與其他指令碼語言一樣,PHP也有幾個很危險的安全漏洞。所以在這篇教學文章中,我們將大致看看幾個實用的技巧來讓你避免一些常見的PHP安全問題。
技巧1:使用合適的錯誤報告
一般在開發過程中,很多程式設計師總是忘了製作程式錯誤報告,這是極大的錯誤,因為恰當的錯誤報告不僅僅是最好的除錯工具,也是極佳的安全漏洞檢測工具,這能讓你把應用真正上線前儘可能找出你將會遇到的問題。
當然也有很多方式去啟用錯誤報告。比如在 php.in 配置檔案中你可以設定在執行時啟用
啟動錯誤報告
error_reporting(E_ALL);
停用錯誤報告
error_reporting(0);
技巧2:不使用PHP的Weak屬性
有幾個PHP的屬性是需要被設定為OFF的。一般它們都存在於PHP4裡面,而在PHP5中是不推薦使用的。尤其最後在PHP6裡面,這些屬性都被移除了。
註冊全域性變數
當 register_globals 被設定為ON時,就相當於設定Environment,GET,POST,COOKIE或者Server變數都定義為全域性變數。此時你根本不需要去寫 $_POST['username']來獲取表單變數'username',只需要'$username'就能獲取此變數了。
那麼你肯定在想既然設定 register_globals 為 ON 有這麼方便的好處,那為什麼不要使用呢?因為如果你這樣做將會帶來很多安全性的問題,而且也可能與區域性變數名稱相沖突。
比如先看看下面的程式碼:
if( !empty( $_POST['username'] ) && $_POST['username'] == ‘test123′ && !empty( $_POST['password'] ) && $_POST['password'] == “pass123″ ) { $access = true; }
如果執行期間, register_globals 被設定為ON,那麼使用者只需要傳輸 access=1 在一句查詢字串中就能獲取到PHP指令碼執行的任何東西了。
在.htaccess中停用全域性變數
php_flag register_globals 0
在php.ini中停用全域性變數
register_globals = Off
停用類似 magic_quotes_gpc, magic_quotes_runtime, magic_quotes_sybase 這些Magic Quotes
在.htaccess檔案中設定
php_flag magic_quotes_gpc 0 php_flag magic_quotes_runtime 0
在php.ini中設定
magic_quotes_gpc = Off magic_quotes_runtime = Off magic_quotes_sybase = Off
技巧3:驗證使用者輸入
你當然也可以驗證使用者的輸入,首先必須知道你期望使用者輸入的資料型別。這樣就能在瀏覽器端做好防禦使用者惡意攻擊你的準備。
技巧4:避免使用者進行交叉站點指令碼攻擊
在Web應用中,都是簡單地接受使用者輸入表單然後反饋結果。在接受使用者輸入時,如果允許HTML格式輸入將是非常危險的事情,因為這也就允許了JavaScript以不可預料的方式侵入後直接執行。哪怕只要有一個這樣漏洞,cookie資料都可能被盜取進而導致使用者的賬戶被盜取。
技巧5:預防SQL隱碼攻擊
PHP基本沒有提供任何工具來保護你的資料庫,所以當你連線資料庫時,你可以使用下面這個mysqli_real_escape_string 函式。
$username = mysqli_real_escape_string( $GET['username'] ); mysql_query( “SELECT * FROM tbl_employee WHERE username = ’”.$username.“‘”);
好了,在這篇簡短的文章中,我們闡述了幾個開發過程中不能忽視的PHP安全性問題。但是最終是否使用,如何使用還是開發人員來決定的。希望這篇文章能幫助到你們。
相關文章
- 建立高質量的業務分析文件的幾個要點 - modernanalystNaN
- 如何用Wordpress搭建獨立網站(幾個要點)網站
- 用PHP如何打造一個高可用高效能的網站PHP網站
- 幾個世界著名的網站安全站點網站
- 高階語言實現的幾個點
- 實時熱點網站有哪些?3個超實用的熱點網站,輕鬆找熱點網站
- HttpHandler的一個應用,aspx站點偽裝為php站點薦HTTPPHP
- 有用的幾個網站網站
- 網站設計要點網站
- SEO中網站微創新的幾個注意點網站
- 推薦幾個2020年最實用的網站!網站
- 幾個值得收藏的好用的網站和應用網站
- 幾個簡單又實用的PHP函式PHP函式
- 手機網站的幾點注意網站
- 建立一個成功的App前要考慮的5個要點APP
- 設計網站的URL時應該注意的8個要點網站
- 推薦幾款比較實用的工具,網站網站
- 隱藏Apche、Nginx、PHP的版本號提高網站安全性NginxPHP網站
- 常常登陸的幾個oracle站點Oracle
- 建立網站或網店的費用網站
- 如何有效判斷網站是否被攻擊?這幾點要牢記!網站
- 網站SEO診斷分析要點網站
- 電商網站的安全性網站
- 設計log函式庫的幾個要點函式
- Java的幾個不錯的網站Java網站
- 做自媒體素材在哪裡找?這幾個網站超實用!網站
- 72 個網路應用安全實操要點,全方位保護 Web 應用的安全Web
- 摩托車網站建設的要點有哪些?網站
- 幾個伴奏下載網站網站
- 網站使用者體驗要點網站
- [php]建立物件的幾種形式PHP物件
- 成功接專案需要注意的幾個要點
- 如何建立一個快速的Joomla網站OOM網站
- 如何建立一個 WordPress 網站網站
- 網站製作過程中把握的幾點網站
- 網站推廣的100個實用方法網站
- 可以提高php程式設計效率的20個要點PHP程式設計
- Abp框架Web站點的安全性提升框架Web