app_debug必须设为false,否则日志、sql、堆栈全量明文落盘且可通过url直接下载;runtime目录须移出web根目录;日志需过滤敏感字段;禁用phpinfo()和错误显示。

APP_DEBUG 必须设为 false,否则日志、SQL、堆栈全量明文落盘,且可通过 URL 直接下载——这不是“可能泄露”,而是“默认裸奔”。
关闭调试模式是第一道生死线
ThinkPHP 的 APP_DEBUG 开关控制着整个应用的“透明度”。设为 true 时,框架不仅记录详细日志,还会在页面底部输出 SQL 调试栏、变量 dump、路由匹配过程等。这些信息一旦暴露在生产环境,等于把数据库结构、查询逻辑、临时变量内容(比如未脱敏的手机号、token)直接交到攻击者手上。
常见错误现象:
- 线上站点访问任意 URL 后,页面底部出现带 SQL 语句的灰色调试栏
- 能通过
/Runtime/Logs/24_04_28.log这类路径直接下载日志文件 - 报错页面显示完整
vendor/thinkphp/library/think/Db.php路径和参数值
正确做法:
- 生产环境部署前,确认
conf/config.php(TP3.2)或env文件(TP5.x/6.x)中APP_DEBUG值为false - 不要用
define('APP_DEBUG', ENVIRONMENT === 'production' ? false : true);这类动态判断——ENVIRONMENT 可被伪造或误配 - 上线后主动访问一个非法路由(如
/abc),观察是否返回简洁的 404 页面,而非带堆栈的黄页错误
Runtime 目录必须移出 Web 根目录
日志泄露的物理前提是:日志文件能被 Web 服务器直接响应。ThinkPHP 默认把日志写进 Runtime/Logs/,而这个目录如果和 public/ 或 webroot/ 在同一层级且被 Nginx/Apache 映射为可访问路径,就等于在门口贴了张“日志在此,请自取”的纸条。
关键点:
-
Runtime目录绝对不能出现在location /或DocumentRoot所指向的路径下 - 推荐结构:
/var/www/myapp/(项目根)→public/(Web 入口,Nginx root 指向此处)与runtime/(同级,不在 Web 路径内) - 若因历史原因无法移动,至少在 Nginx 中加硬性拦截:
location ^~ /runtime/ { return 403; },并验证返回状态码是 403 而非 404(避免暴露目录存在) - 切勿依赖
.htaccess禁止访问——它在 CLI、某些容器或禁用 mod_rewrite 的环境下完全失效
日志内容本身要过滤敏感字段
即使 APP_DEBUG=false 且 Runtime 不可访问,只要开启了 SQL 日志或手动调用 Log::record(),敏感数据仍可能以明文写入磁盘。ThinkPHP 不会自动清洗 $_POST、$_SERVER['HTTP_AUTHORIZATION']、SQL 查询中的 WHERE 条件等。
实操建议:
- 生产环境关闭非必要日志级别:
'log' => ['level' => ['error']],禁用sql、notice等高风险级别 - 重写
think\Log\Driver\File类,在write()方法中对$message做正则替换,例如:preg_replace('/password\s*=\s*[\'"]([^\'"]*)[\'"]/i', 'password=***', $message) - 对所有手动记录的日志,先脱敏再写入:
Log::record('用户登录,IP: ' . get_client_ip() . ', 账号: ' . hide_account($username)); - 检查
log.path配置项是否含../—— ThinkPHP 不做路径规范化,可能导致目录穿越写入系统目录
别让 phpinfo() 和错误报告帮倒忙
ThinkPHP 应用常伴随独立的 phpinfo.php 或开启 display_errors=On,这两者会把 PHP 版本、扩展列表、DOCUMENT_ROOT、session.save_path 等关键路径全部暴露。攻击者拿到 session.save_path,就能尝试 LFI 读取 session 文件;看到 phar 扩展已加载,就可能转向反序列化利用。
必须检查:
- 删除所有
phpinfo()页面,或用 IP 白名单限制访问:if (!in_array($_SERVER['REMOTE_ADDR'], ['192.168.1.100'])) { die('Access denied'); } - 确认
php.ini中display_errors = Off,且log_errors = On,错误只写日志不输出到页面 - ThinkPHP 自身的错误显示开关:
'show_error_msg' => false(TP5.x)或'SHOW_PAGE_TRACE' => false(TP3.2) - 用
curl -I https://yoursite.com/phpinfo.php验证是否返回 404 或 403,而非 200
APP_DEBUG=false 却忘了关 log.sql,或者 Runtime 移出了 Web 根目录,但日志里还存着明文密码。每一步都要交叉验证,而不是“设了就以为好了”。php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











