断掉php反序列化链的核心是切断可控输入到危险代码执行的完整路径,需从限制类名、加固魔术方法、禁用高危协议、替换序列化格式四方面协同防御。

断掉 PHP 反序列化链,核心不是“堵住某一个方法”,而是切断攻击者从可控输入到危险代码执行的完整路径。关键在于让 POP 链(Property-Oriented Programming Chain)在任意一环失效——要么无法构造对象,要么无法触发魔术方法,要么触发后无法执行危险操作。
严格限制反序列化类名(最直接有效)
PHP 7.4+ 原生支持 allowed_classes 参数,这是阻断链式利用的第一道硬闸:
- 显式传入白名单:如
unserialize($data, ['allowed_classes' => ['Cart', 'OrderItem']]),只允许业务必需的类被还原 - 完全禁止对象还原:设为
[false]或['__PHP_Incomplete_Class'],适用于只需解析数组/标量的场景(如配置、日志) - 绝不留空或用
null、[]—— 这等同于放行全部类,白名单形同虚设
消除或加固高危魔术方法的副作用
即使类被允许,若其魔术方法本身不安全,链仍可能成立:
- 移除非必要逻辑:如
__destruct()中调用system()、eval()、file_put_contents()等应彻底删除 - 校验属性值:在
__wakeup()或__construct()中检查关键属性是否含危险字符串(如"system("、"exec("),发现即exit或抛异常 - 避免动态函数调用:不要用
call_user_func()、method_exists()+ 用户输入拼接方法名
切断常见链路载体与协议入口
很多 POP 链依赖特定组件或协议触发,禁用它们可大幅压缩攻击面:
- 关闭 PHAR 协议:在
php.ini中设phar.readonly = On,阻止通过phar://URL 触发反序列化 - 慎用
SoapClient、SimpleXMLElement等可触发__call()或__toString()的类,尤其避免将用户输入传入其构造参数 - 会话反序列化需额外防护:若用
session.serialize_handler = php,应在session_start()后手动校验 session 数据结构,不信任原生反序列化结果
用更安全的数据格式替代 unserialize()
最彻底的“断链”,是让反序列化根本不会发生:
- 会话/缓存/接口传参优先用
json_encode()/json_decode(),只处理数组和标量,不还原对象 - 必须传递对象语义时,改用带密钥签名的方案:如
$signed = base64_encode($data . '|' . hash_hmac('sha256', $data, $secret)),反序列化前先验签 - 第三方 SDK 或旧系统无法重构?至少封装统一入口,在调用
unserialize()前强制校验来源(如仅限内部文件读取)、长度、字符集(拒绝含O:、C:等对象标识符的输入)
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











