php 8.4 无原生文件包含漏洞,风险源于不当代码写法;需从代码逻辑(白名单映射)、输入控制(basename+正则+realpath校验)和环境限制(allow_url_include、open_basedir、disable_functions)三层面同步加固。

白名单机制:只许进,不许猜
这是最可靠的第一道防线。用户能选的文件,必须提前列在数组里,不允许任何路径拼接或变量代入。
- 定义固定映射:
$pages = ['home' => '/inc/home.php', 'about' => '/inc/about.php']; - 接收参数后只做键查找:
$key = $_GET['page'] ?? ''; if (!isset($pages[$key])) die('非法访问'); - 执行时用白名单里的绝对路径:
include($pages[$key]);
输入过滤+路径规范化:防绕过、防穿越
如果业务真需动态名(如多语言模板),必须严格清洗并验证路径是否落在安全目录内。
- 先用
basename()剥离路径:$file = basename($_GET['file']); - 再正则限定格式:
if (!preg_match('/^[a-z0-9_]+\.php$/i', $file)) die('格式错误'); - 拼接基础目录后,用
realpath()获取真实路径,并检查是否仍在允许范围内:$full = realpath("/var/www/templates/{$file}"); if (strpos($full, '/var/www/templates/') !== 0) die('越权访问');
PHP 环境强制锁死:兜底防护
即使代码有疏漏,也能靠配置大幅压缩攻击面。
- 在
php.ini中关闭远程包含:allow_url_include = Off(默认已关,但务必确认) - 限制可访问目录:
open_basedir = /www/wwwroot/example.com/:/tmp/:/var/tmp/(宝塔用户可在面板中修改) - 禁用高危函数(非必须不启用):
disable_functions = exec,passthru,shell_exec,system,proc_open,popen,pcntl_exec
代码习惯升级:从源头杜绝风险
很多漏洞其实写法一改就没了。
- 彻底删除所有形如
include($user_input)或require($dir . $_GET['x'])的语句 - 把功能拆成函数或类,在入口文件中静态引入,而非运行时决定加载谁
- 避免使用
eval()、assert()、call_user_func()执行用户输入内容 - 敏感操作统一走自动加载(PSR-4),让类名到路径的映射由框架管理,不暴露路径逻辑
php免费学习视频:立即使用
踏上前端学习之旅,开启通往精通之路!从前端基础到项目实战,循序渐进,一步一个脚印,迈向巅峰!











