审计日志应记录user_login、user_password_change、admin_role_grant、data_delete、config_update等高风险操作及登录失败事件,必须包含user_id(或ip)、action、target_id、status、timestamp;禁用file_put_contents高并发写入,改用monolog+streamhandler并配置chattr+logrotate防篡改与归档。

审计日志该记录哪些操作
不是所有 PHP 操作都要记日志,审计日志的核心是「谁在什么时间、对什么敏感数据做了什么变更」。重点覆盖:user_login、user_password_change、admin_role_grant、data_delete、config_update 这类高风险动作。登录失败也得记——它可能是暴力破解的信号。
别把 echo 或页面渲染也塞进审计日志,那会迅速撑爆磁盘。只记录有业务语义的动作事件,且必须包含:user_id(或 ip 如果未登录)、action、target_id(如被删的订单 ID)、status(success / failed)、timestamp。
用 file_put_contents 写日志容易出什么问题
直接用 file_put_contents('audit.log', $line, FILE_APPEND | LOCK_EX) 看似简单,但并发高时会卡住或丢日志。PHP 的 LOCK_EX 是阻塞锁,10 个请求同时写,9 个在排队,响应延迟飙升。
更糟的是,如果日志路径没做权限隔离(比如和 Web 目录同级),攻击者可能通过 ../audit.log 直接下载日志文件,泄露管理员账号和操作痕迹。
- 日志路径必须放在 Web 根目录外,例如
/var/log/myapp/audit.log - 避免在循环里高频调用
file_put_contents,改用缓冲 + 定期刷写 - 每条日志行末加换行符,否则多条日志会挤在同一行,
grep无法精准匹配 - 不要拼接用户输入进日志内容,先过
filter_var($input, FILTER_SANITIZE_STRING)或至少htmlspecialchars()
怎么用 Monolog 实现可维护的审计日志
Monolog 是事实标准,但它默认不区分「审计」和「调试」。你得手动配置一个独立的 StreamHandler,并禁用格式化器里的敏感字段(比如 context 里混入了用户密码)。
关键点是:给审计日志打上明确 channel,比如 $auditLogger = new Logger('audit'),再绑定 handler。这样后续可以用 tail -f /var/log/myapp/audit.log 单独监控,不影响 error 日志。
$handler = new StreamHandler('/var/log/myapp/audit.log', Logger::INFO);
$handler->setFormatter(new LineFormatter("%datetime% | %channel% | %level_name% | %message% | %context%\n"));
$auditLogger->pushHandler($handler);
注意:%context% 里如果含数组,LineFormatter 会转成字符串 Array,丢失细节。真要记结构化上下文,改用 JsonFormatter,但得确保日志分析系统能解析 JSON。
审计日志如何防篡改与定期归档
日志写完就完了?不行。攻击者拿到服务器权限后第一件事就是清空 audit.log。必须启用操作系统级防护:chattr +a /var/log/myapp/audit.log(Linux),这会让文件只能追加、不能删除或修改——连 root 都绕不过。
归档不能靠 crontab 简单 mv,因为正在写的文件被移走会导致 PHP 写入失败(file_put_contents 会报错 Bad file descriptor)。要用 logrotate 配置 copytruncate,它先复制再清空原文件,PHP 进程无感知。
另外,别忘了设置最大保留天数。线上系统跑半年没清理,单个日志文件超 2GB 很常见,grep 查一条记录要等十几秒。
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











