PHP的一些安全设置
小伙伴们新年好啊,又有半个月没有更新博客了。更新也比较随性,想起什么就写点什么,方便和大家工作同学习总结。 最近和同事说起了PHP安全相关的问题,记录下一些心得体会。 由于脚本语言和早期版本设计的诸多原因,php项目存在不少安全隐患。从配置选项来看,可以做如下的优化。 1.屏蔽PHP错误输出。 display_errors=Off 不要将错误堆栈信息直接输出到网页上,防止黑客加以利用相关信息。 正确的做法是: ? 2.屏蔽PHP版本。 将php.ini中如下的配置值改为Off expose_php=Off ? 3.关闭全局变量。 <form action="/login" method="post"> input name="username" type="text"="password"="password"type="submit" value name="submit"</form>
开启方法是在php.ini中修改如下: register_globals=On 建议关闭,参数如下: register_globals=Off
? 4.文件系统限制 如果不限制使用下面的脚本代码(hack.php)可以获取到系统密码。 <?php echo file_get_contents('/etc/passwd'); ? 当设置了后则会报错,不再显示相关信息,让系统目录b不会被非法访问:
设置方法如下: open_basedir=/var/www
? 5.禁止远程资源访问。 allow_url_fopen=Off
allow_url_include=Off
其他第三方安全扩展 第一部分是一个用于PHP核心的补丁,它能抵御缓冲区溢出或者格式化串的弱点(这个必须的!); 第二部分是一个强大的 PHP扩展(扩展模式挺好的,安装方便…),包含其他所有的保护措施。 安装扩展wget http://download.suhosin.org/suhosin-0.9.37.1.tar.gz tar zxvf suhosin-0.9.37.1.tar.gz cd suhosin-0.9.37.1/ phpize ./configure --with-php-config=/usr/local/bin/php-config make make install 在php.ini下加入suhosin.so即可 extension=suhosin.so ? 特性
运行时保护
Session 保护
SESSION里的数据通常在服务器上的明文存放的。这里通过在服务端来加解密 这个特性在缺省情况下是启用的,也可以通过php.ini来修改: suhosin.session.encrypt = On suhosin.session.cryptkey = zuHywawAthLavJohyRilvyecyondOdjo suhosin.session.cryptua = On suhosin.session.cryptdocroot = On ;; IPv4 only suhosin.session.cryptraddr = 0 suhosin.session.checkraddr = 0 ? Cookie加密 Cookie在客户端浏览器的传输的HTTP头也是明文的。通过加密cookie,您可以保护您的应用程序对众多的攻击,如
Cookie加密在php.ini中的配置: suhosin.cookie.encrypt = On ;; the cryptkey should be generated,e.g. with 'apg -m 32' suhosin.cookie.cryptkey = oykBicmyitApmireipsacsumhylWaps1 suhosin.cookie.cryptua = On suhosin.cookie.cryptdocroot = On ;; whitelist/blacklist (use only one) ;suhosin.cookie.cryptlist = WALLET,IDEAS suhosin.cookie.plainlist = LANGUAGE ;; IPv4 only suhosin.cookie.cryptraddr = 0 suhosin.cookie.checkraddr = 0 Blocking Functions 测试 ##默认PHP的Session保存在tmp路径下 ll -rt /tmp | grep sess #扩展未开启时查看某条sesson的数据 cat sess_ururh83qvkkhv0n51lg17r4aj6 记录是明文的 ##扩展开启后查看某条sesson 的数据 cat sess_ukkiiiheedupem8k4hheo0b0v4 记录是密文的 可见加密对安全的重要性 阻断功能白名单 #显式指定指定白名单列表 suhosin.executor.func.whitelist = htmlentities,1)">htmlspecialchars,1)">base64_encode suhosin.executor.eval.whitelist = base64_encode <?php htmlentities('<test>'); eval('echo htmlentities("<test>");'); 黑名单 #显式指定指定黑名单列表 suhosin.executor.func.blacklist = assert,1)">unserialize,1)">exec,1)">popen,1)">proc_open,1)">passthru,1)">shell_exec,1)">system,hail,1)">parse_str,1)">mt_srand 通过日志来查看非法调用黑白名单 suhosin.simulation = 1 suhosin.log.file = 511file.name = /tmp/suhosin-alert.log 其他配置项suhosin.executor.include.max_traversal 扩目录的最大深度,可以屏蔽切换到非法路径 suhosin.executor.whitelist 允许包含的URL,用逗号分隔 suhosin.executor.blacklist 禁止包含的URL,用逗号分隔 suhosin.executor.disable_eval = On 禁用eval函数 suhosin.upload.max_uploads suhosin.upload.disallow_elf suhosin.upload.disallow_binary suhosin.upload.remove_binary suhosin.upload.verification_script 上传文件检查脚本,可以来检测上传的内容是否包含webshell特征 使用Suhosin,你可以得到一些错误日志,你能把这些日志放到系统日志中,也可以同时写到其他任意的日志文件中去; 它还可以为每一个虚拟主机创建黑名单和白名单; 可以过滤GET和POST请求、文件上载和cookie; 你还能传送加密的会话和cookie,可以设置不能传送的存储上线等等; 它不像原始的PHP强化补丁,Suhosin是可以被像Zend Optimizer这样的第三方扩展软件所兼容的。 (编辑:李大同) 【声明】本站内容均来自网络,其相关言论仅代表作者个人观点,不代表本站立场。若无意侵犯到您的权利,请及时与联系站长删除相关内容! |