cari
Rumahpembangunan bahagian belakangtutorial phpAmalan Keselamatan Penting untuk Melindungi Aplikasi PHP Anda daripada Kerentanan Biasa

Essential Security Practices to Protect Your PHP Application from Common Vulnerabilities

Melindungi aplikasi PHP anda melibatkan melindunginya daripada kelemahan biasa seperti suntikan SQL, skrip silang tapak (XSS), pemalsuan permintaan silang tapak (CSRF), rampasan sesi dan kemasukan fail serangan. Berikut ialah contoh praktikal dengan penerangan bahagian demi bahagian untuk membantu anda memahami cara melindungi aplikasi PHP anda.

1. Cegah SQL Injection

Suntikan SQL berlaku apabila penyerang boleh menyuntik pernyataan SQL berniat jahat ke dalam pertanyaan anda. Gunakan penyataan yang disediakan dengan pertanyaan berparameter untuk mengelakkan perkara ini.

Contoh:

<?php // Insecure version
$user_id = $_GET['id'];
$query = "SELECT * FROM users WHERE id = '$user_id'";
$result = mysqli_query($connection, $query);

// Secure version
$user_id = $_GET['id'];
$stmt = $connection->prepare("SELECT * FROM users WHERE id = ?");
$stmt->bind_param("i", $user_id);  // "i" for integer
$stmt->execute();
$result = $stmt->get_result();
?>

Penjelasan:

  • Pernyataan yang disediakan memisahkan pertanyaan SQL daripada data, menghalang suntikan kod berniat jahat.
  • bind_param mengikat $user_id kepada pernyataan SQL tanpa membenarkan input langsung mengubah suai struktur pertanyaan.

2. Halang Skrip Merentas Tapak (XSS)

XSS berlaku apabila penyerang menyuntik skrip berniat jahat ke dalam halaman web yang dilihat oleh pengguna lain. Untuk mengelakkan perkara ini, sentiasa sanitasi dan kodkan output.

Contoh:

<?php // Insecure version
echo "<p>Welcome, " . $_GET['username'] . "";

// Secure version
echo "<p>Welcome, " . htmlspecialchars($_GET['username'], ENT_QUOTES, 'UTF-8') . "</p>";
?>

Penjelasan:

  • htmlspecialchars menukar aksara khas (seperti ) kepada entiti HTML, meneutralkan sebarang skrip yang dibenamkan dalam input pengguna.
  • ENT_QUOTES melepaskan petikan tunggal dan berganda, menjadikannya lebih selamat untuk output dalam atribut HTML.

3. Halang Pemalsuan Permintaan Merentas Tapak (CSRF)

CSRF berlaku apabila penyerang memperdaya pengguna untuk melakukan tindakan di tapak tanpa pengetahuan mereka. Lindungi daripada CSRF dengan menggunakan token.

Contoh:

<?php // Generate CSRF token
session_start();
if (empty($_SESSION['csrf_token'])) {
    $_SESSION['csrf_token'] = bin2hex(random_bytes(32));
}

// Add token to form
echo '<form method="POST" action="submit.php">';
echo '<input type="hidden" name="csrf_token" value="' . $_SESSION['csrf_token'] . '">';
echo '<input type="text" name="data">';
echo '<input type="submit" value="Submit">';
echo '';
?>

Dalam submit.php:

<?php session_start();
if ($_POST['csrf_token'] !== $_SESSION['csrf_token']) {
    die("CSRF token validation failed.");
}

// Process form data
$data = $_POST['data'];
?>

Penjelasan:

  • Token CSRF unik dijana setiap sesi dan ditambah sebagai medan tersembunyi dalam borang.
  • Apabila borang diserahkan, token disemak. Jika ia tidak sepadan dengan token sesi yang disimpan, permintaan itu ditolak.

4. Cegah Rampasan Sesi

Lindungi sesi anda untuk mengelakkan rampasan sesi. Ini termasuk menetapkan konfigurasi sesi dan menjana semula ID sesi yang ketat.

Contoh:

<?php session_start();

// Regenerate session ID to avoid fixation attacks
session_regenerate_id(true);

// Configure secure session parameters
ini_set('session.cookie_httponly', 1); // Prevent JavaScript access to session cookies
ini_set('session.cookie_secure', 1);   // Ensure cookies are sent over HTTPS
ini_set('session.use_strict_mode', 1); // Prevent accepting uninitialized session IDs

// Set session timeout
$_SESSION['LAST_ACTIVITY'] = time(); // update last activity time
if (time() - $_SESSION['LAST_ACTIVITY'] > 1800) { // 30 minutes timeout
    session_unset();
    session_destroy();
    session_start();
}
?>

Penjelasan:

  • session_regenerate_id(true) menjana ID sesi baharu, mengurangkan risiko penetapan sesi.
  • Menetapkan cookie_httponly dan cookie_secure membantu mencegah kecurian kuki dengan menyekat akses JavaScript dan tidak selamat (bukan HTTPS).

5. Muat Naik Fail Selamat

Muat naik fail tanpa had boleh menyebabkan fail berniat jahat dimuat naik dan dilaksanakan. Sentiasa sahkan jenis fail dan simpannya dengan selamat.

Contoh:

<?php // Insecure version
$user_id = $_GET['id'];
$query = "SELECT * FROM users WHERE id = '$user_id'";
$result = mysqli_query($connection, $query);

// Secure version
$user_id = $_GET['id'];
$stmt = $connection->prepare("SELECT * FROM users WHERE id = ?");
$stmt->bind_param("i", $user_id);  // "i" for integer
$stmt->execute();
$result = $stmt->get_result();
?>

Penjelasan:

  • Hanya benarkan jenis fail tertentu dengan menyemak sambungan fail terhadap tatasusunan jenis yang dibenarkan.
  • Simpan fail di luar akar web dan gunakan move_uploaded_file untuk memastikan ia tidak boleh diakses melalui URL langsung.

6. Gunakan Dasar Keselamatan Kandungan (CSP)

Pengepala CSP boleh membantu menghalang XSS dan serangan suntikan data dengan mengehadkan tempat sumber boleh dimuatkan.

Contoh (untuk ditambahkan dalam fail .htaccess atau konfigurasi pelayan):

<?php // Insecure version
echo "<p>Welcome, " . $_GET['username'] . "";

// Secure version
echo "<p>Welcome, " . htmlspecialchars($_GET['username'], ENT_QUOTES, 'UTF-8') . "</p>";
?>

Penjelasan:

  • CSP ini mengehadkan sumber untuk hanya memuatkan dari asal yang sama (diri sendiri), dan JavaScript daripada trustedscripts.com dibenarkan.
  • Ini menghalang skrip luaran atau sumber yang tidak dipercayai daripada dimuatkan, mengurangkan risiko XSS.

7. Pengesahan Input dan Sanitasi

Gunakan pengesahan input dan sanitasi untuk mengelakkan pelbagai jenis suntikan.

Contoh:

<?php // Generate CSRF token
session_start();
if (empty($_SESSION['csrf_token'])) {
    $_SESSION['csrf_token'] = bin2hex(random_bytes(32));
}

// Add token to form
echo '<form method="POST" action="submit.php">';
echo '<input type="hidden" name="csrf_token" value="' . $_SESSION['csrf_token'] . '">';
echo '<input type="text" name="data">';
echo '<input type="submit" value="Submit">';
echo '';
?>

Penjelasan:

  • FILTER_VALIDATE_INT menyemak sama ada umur ialah integer yang sah.
  • FILTER_SANITIZE_STRING mengalih keluar sebarang teg HTML atau aksara khas daripada nama pengguna.

Dengan melaksanakan kaedah ini, aplikasi PHP anda akan dilindungi dengan lebih baik daripada kelemahan biasa. Adalah penting untuk sentiasa mengikuti perkembangan terkini dengan amalan terbaik dan secara konsisten menggunakan langkah keselamatan pada kod anda.

Hubungi saya:@ LinkedIn dan semak Portfolio saya.

Sila berikan Projek GitHub saya bintang ⭐️

Atas ialah kandungan terperinci Amalan Keselamatan Penting untuk Melindungi Aplikasi PHP Anda daripada Kerentanan Biasa. Untuk maklumat lanjut, sila ikut artikel berkaitan lain di laman web China PHP!

Kenyataan
Kandungan artikel ini disumbangkan secara sukarela oleh netizen, dan hak cipta adalah milik pengarang asal. Laman web ini tidak memikul tanggungjawab undang-undang yang sepadan. Jika anda menemui sebarang kandungan yang disyaki plagiarisme atau pelanggaran, sila hubungi admin@php.cn
Status Semasa PHP: Lihat trend pembangunan webStatus Semasa PHP: Lihat trend pembangunan webApr 13, 2025 am 12:20 AM

PHP tetap penting dalam pembangunan web moden, terutamanya dalam pengurusan kandungan dan platform e-dagang. 1) PHP mempunyai ekosistem yang kaya dan sokongan rangka kerja yang kuat, seperti Laravel dan Symfony. 2) Pengoptimuman prestasi boleh dicapai melalui OPCACHE dan NGINX. 3) Php8.0 memperkenalkan pengkompil JIT untuk meningkatkan prestasi. 4) Aplikasi awan asli dikerahkan melalui Docker dan Kubernet untuk meningkatkan fleksibiliti dan skalabiliti.

PHP vs Bahasa Lain: PerbandinganPHP vs Bahasa Lain: PerbandinganApr 13, 2025 am 12:19 AM

PHP sesuai untuk pembangunan web, terutamanya dalam pembangunan pesat dan memproses kandungan dinamik, tetapi tidak baik pada sains data dan aplikasi peringkat perusahaan. Berbanding dengan Python, PHP mempunyai lebih banyak kelebihan dalam pembangunan web, tetapi tidak sebaik python dalam bidang sains data; Berbanding dengan Java, PHP melakukan lebih buruk dalam aplikasi peringkat perusahaan, tetapi lebih fleksibel dalam pembangunan web; Berbanding dengan JavaScript, PHP lebih ringkas dalam pembangunan back-end, tetapi tidak sebaik JavaScript dalam pembangunan front-end.

PHP vs Python: Ciri dan Fungsi TerasPHP vs Python: Ciri dan Fungsi TerasApr 13, 2025 am 12:16 AM

PHP dan Python masing -masing mempunyai kelebihan sendiri dan sesuai untuk senario yang berbeza. 1.PHP sesuai untuk pembangunan web dan menyediakan pelayan web terbina dalam dan perpustakaan fungsi yang kaya. 2. Python sesuai untuk sains data dan pembelajaran mesin, dengan sintaks ringkas dan perpustakaan standard yang kuat. Apabila memilih, ia harus diputuskan berdasarkan keperluan projek.

PHP: Bahasa utama untuk pembangunan webPHP: Bahasa utama untuk pembangunan webApr 13, 2025 am 12:08 AM

PHP adalah bahasa skrip yang digunakan secara meluas di sisi pelayan, terutamanya sesuai untuk pembangunan web. 1.PHP boleh membenamkan HTML, memproses permintaan dan respons HTTP, dan menyokong pelbagai pangkalan data. 2.PHP digunakan untuk menjana kandungan web dinamik, data borang proses, pangkalan data akses, dan lain -lain, dengan sokongan komuniti yang kuat dan sumber sumber terbuka. 3. PHP adalah bahasa yang ditafsirkan, dan proses pelaksanaan termasuk analisis leksikal, analisis tatabahasa, penyusunan dan pelaksanaan. 4.Php boleh digabungkan dengan MySQL untuk aplikasi lanjutan seperti sistem pendaftaran pengguna. 5. Apabila debugging php, anda boleh menggunakan fungsi seperti error_reporting () dan var_dump (). 6. Mengoptimumkan kod PHP untuk menggunakan mekanisme caching, mengoptimumkan pertanyaan pangkalan data dan menggunakan fungsi terbina dalam. 7

PHP: asas banyak laman webPHP: asas banyak laman webApr 13, 2025 am 12:07 AM

Sebab mengapa PHP adalah timbunan teknologi pilihan untuk banyak laman web termasuk kemudahan penggunaannya, sokongan komuniti yang kuat, dan penggunaan yang meluas. 1) Mudah dipelajari dan digunakan, sesuai untuk pemula. 2) Mempunyai komuniti pemaju yang besar dan sumber yang kaya. 3) Digunakan secara meluas dalam platform WordPress, Drupal dan lain -lain. 4) Mengintegrasikan dengan ketat dengan pelayan web untuk memudahkan penggunaan pembangunan.

Di luar gembar -gembur: Menilai peranan PHP hari iniDi luar gembar -gembur: Menilai peranan PHP hari iniApr 12, 2025 am 12:17 AM

PHP kekal sebagai alat yang kuat dan digunakan secara meluas dalam pengaturcaraan moden, terutamanya dalam bidang pembangunan web. 1) PHP mudah digunakan dan diintegrasikan dengan lancar dengan pangkalan data, dan merupakan pilihan pertama bagi banyak pemaju. 2) Ia menyokong penjanaan kandungan dinamik dan pengaturcaraan berorientasikan objek, sesuai untuk membuat dan mengekalkan laman web dengan cepat. 3) Prestasi PHP dapat ditingkatkan dengan caching dan mengoptimumkan pertanyaan pangkalan data, dan komuniti yang luas dan ekosistem yang kaya menjadikannya masih penting dalam timbunan teknologi hari ini.

Apakah rujukan yang lemah dalam PHP dan bilakah mereka berguna?Apakah rujukan yang lemah dalam PHP dan bilakah mereka berguna?Apr 12, 2025 am 12:13 AM

Dalam PHP, rujukan lemah dilaksanakan melalui kelas lemah dan tidak akan menghalang pemungut sampah daripada menebus objek. Rujukan lemah sesuai untuk senario seperti sistem caching dan pendengar acara. Harus diingat bahawa ia tidak dapat menjamin kelangsungan hidup objek dan pengumpulan sampah mungkin ditangguhkan.

Terangkan kaedah sihir __invoke dalam PHP.Terangkan kaedah sihir __invoke dalam PHP.Apr 12, 2025 am 12:07 AM

Kaedah \ _ \ _ membolehkan objek dipanggil seperti fungsi. 1. Tentukan kaedah \ _ \ _ supaya objek boleh dipanggil. 2. Apabila menggunakan sintaks $ OBJ (...), PHP akan melaksanakan kaedah \ _ \ _ invoke. 3. Sesuai untuk senario seperti pembalakan dan kalkulator, meningkatkan fleksibiliti kod dan kebolehbacaan.

See all articles

Alat AI Hot

Undresser.AI Undress

Undresser.AI Undress

Apl berkuasa AI untuk mencipta foto bogel yang realistik

AI Clothes Remover

AI Clothes Remover

Alat AI dalam talian untuk mengeluarkan pakaian daripada foto.

Undress AI Tool

Undress AI Tool

Gambar buka pakaian secara percuma

Clothoff.io

Clothoff.io

Penyingkiran pakaian AI

AI Hentai Generator

AI Hentai Generator

Menjana ai hentai secara percuma.

Artikel Panas

R.E.P.O. Kristal tenaga dijelaskan dan apa yang mereka lakukan (kristal kuning)
3 minggu yang laluBy尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Tetapan grafik terbaik
3 minggu yang laluBy尊渡假赌尊渡假赌尊渡假赌
R.E.P.O. Cara Memperbaiki Audio Jika anda tidak dapat mendengar sesiapa
3 minggu yang laluBy尊渡假赌尊渡假赌尊渡假赌
WWE 2K25: Cara Membuka Segala -galanya Di Myrise
4 minggu yang laluBy尊渡假赌尊渡假赌尊渡假赌

Alat panas

Dreamweaver CS6

Dreamweaver CS6

Alat pembangunan web visual

Pelayar Peperiksaan Selamat

Pelayar Peperiksaan Selamat

Pelayar Peperiksaan Selamat ialah persekitaran pelayar selamat untuk mengambil peperiksaan dalam talian dengan selamat. Perisian ini menukar mana-mana komputer menjadi stesen kerja yang selamat. Ia mengawal akses kepada mana-mana utiliti dan menghalang pelajar daripada menggunakan sumber yang tidak dibenarkan.

EditPlus versi Cina retak

EditPlus versi Cina retak

Saiz kecil, penyerlahan sintaks, tidak menyokong fungsi gesaan kod

Hantar Studio 13.0.1

Hantar Studio 13.0.1

Persekitaran pembangunan bersepadu PHP yang berkuasa

Versi Mac WebStorm

Versi Mac WebStorm

Alat pembangunan JavaScript yang berguna