(1) 打開php的安全模式
php的安全模式是個非常重要的內嵌的安全機制,能夠控制一些php中的函數,例如system(),
同時把很多文件操作函數進行了權限控制,也不允許某些關鍵文件的文件,例如/etc/passwd,
但是預設的php.ini是沒有開啟安全模式的,我們把它打開:
safe_mode = on
(2) 使用者群組安全
當safe_mode打開時,safe_mode_gid被關閉,那麼php腳本能夠對文件進行訪問,而且相同
組的用戶也能夠對文件進行訪問。
建議設定為:
safe_mode_gid = off
如果不進行設置,可能我們無法對我們伺服器網站目錄下的文件進行操作了,例如我們需要
對文件進行操作的時候。
(3) 安全模式下執行程式主目錄
如果安全模式開啟了,但是卻是要執行某些程式的時候,可以指定要執行程式的主目錄:
safe_mode_exec_dir = D:/usr/bin
safe_mode_exec_dir = D:/usr/bin
safe_mode_exec_dir = D:/usr/bin
一般情況下是不需要執行什麼程式的,所以建議不要執行系統程式目錄,可以指向一個目錄,
然後把需要執行的程式拷貝過去,例如:
safe_mode_exec_dir = D:/tmp/cmd
但是,我更推薦不要執行任何程序,那麼就可以指向我們網頁目錄:
safe_mode_exec_dir = D:/usr/www
(4) 安全模式下包含文件
如果要在安全模式下包含某些公開文件,那麼就修改一下選項:
safe_mode_include_dir = D:/usr/www/include/
其實一般php腳本中包含文件都是在程式自己已經寫好了,這個可以根據具體需求設定。
(5) 控制php腳本能存取的目錄
使用open_basedir選項能夠控制PHP腳本只能存取指定的目錄,這樣能夠避免PHP腳本存取
不應該存取的文件,一定程度上限制了phpshell的危害,我們通常可以設定為只能存取網站目錄:
open_basedir = D:/usr/www
(6) 關閉危險函數
如果開啟了安全模式,那麼函數禁止是可以不需要的,但是我們為了安全還是考慮進去。例如,
我們覺得不希望執行包括system()等在那的能夠執行指令的php函數,或是能夠查看php資訊的
phpinfo()等函數,那麼我們就可以禁止它們:
disable_functions = system ,密碼,delete,copy,mkdir, rmdir,rename,file,file_get_contents,fputs,fwrite,chgrp,chmod,chown
以上只是列了部分不叫常用的檔案處理函數,你也可以把上面執行指令函數和這個函數結合,
就能夠抵制大部分的phpshell了。
(7) 關閉PHP版本資訊在http頭中的洩漏
我們為了防止駭客取得伺服器中php版本的信息,可以關閉該資訊斜路在http頭中:
expose_php = Off
www.shilicn.com 80 的時候,那麼將無法看到PHP的資訊。
(8) 關閉註冊全域變數
在PHP中提交的變量,包括使用POST或GET提交的變量,都將自動註冊為全域變量,能夠直接訪問,
這是對伺服器非常不安全的,所以我們不能讓它註冊為全域變量,就把註冊全域變數選項關閉:
register_globals = Off
當然,如果這樣設定了,那麼取得對應變數的時候就要採用合理方式,例如取得GET提交的變數var,
那麼就要用$_GET['var']來進行獲取,這個php程式設計師要注意。
(9) 開啟magic_quotes_gpc來防止SQL注入
SQL注入是非常危險的問題,小則網站後台被入侵,重則整個伺服器淪陷,
所以一定要小心。 php.ini中有一個設定:
magic_quotes_gpc = Off
這個預設是關閉的,如果它打開後將自動把用戶提交對sql的查詢進行轉換,
比如把' 轉為'等,這對防止sql注射有重大作用。所以我們建議設定為:
magic_quotes_gpc = On
(10) 錯誤訊息控制
一般php在沒有連接到資料庫或其他情況下會有提示錯誤,一般錯誤訊息中會包含php腳本當
前的路徑資訊或查詢的SQL語句等訊息,這類資訊提供給駭客後,是不安全的,所以一般伺服器建議禁止錯誤提示:
display_errors = Off
如果你卻是要顯示錯誤訊息,一定要設定顯示錯誤的級別,例如只顯示警告以上的資訊:
error_reporting = E_WARNING & E_ERROR
當然,我還是建議關閉錯誤提示。
(11) 錯誤日誌
建議在關閉display_errors後能夠把錯誤訊息記錄下來,以便於尋找伺服器運作的原因:
log_errors = On
同時設定錯誤存放的目錄,也建議根日誌的目錄存在一起:
error_log = D:/usr/local/apache2/logs/php_error.log
注意:給檔案必須允許apache使用者的和群組具有寫入的權限。
MYSQL的降權運行
新建立一個使用者例如mysqlstart
net user mysqlstart ****microsoft /add
net localgroup users mystart /del
net localgroup users my ,那麼,給mysqlstart 完全控制的權限
然後在系統服務中設置,MYSQL的服務屬性,在登入屬性當中,選擇此用戶mysqlstart 然後輸入密碼,確定。
重新啟動 MYSQL服務,然後MYSQL就運作在低權限下了。
如果是在windos平台下搭建的apache我們還要注意一點,apache預設運行是system權限,
這很恐怖,這讓人感覺很不爽.那我們就給apache降降權限吧。
net user apache ****microsoft /add
net localgroup users apache /del
ok.我們建立了一個不屬於任何群組的使用者apche。
我們打開電腦管理器,選服務,點apache服務的屬性,我們選擇log on,選擇this account,我們填入上面所建立的帳戶和密碼,
重啟apache服務,ok,apache運行在低權限下了。
其實我們也可以透過設定各個資料夾的權限,讓apache使用者只能執行我們想要讓它能幹的事情,給每個目錄建立一個單獨能讀寫的使用者。
這也是目前許多虛擬主機供應商的流行設定方法哦,不過這種方法用來防止這裡就顯的有點大材小用了。 (http://www.65066.com.cn)

PHP在現代Web開發中仍然重要,尤其在內容管理和電子商務平台。 1)PHP擁有豐富的生態系統和強大框架支持,如Laravel和Symfony。 2)性能優化可通過OPcache和Nginx實現。 3)PHP8.0引入JIT編譯器,提升性能。 4)雲原生應用通過Docker和Kubernetes部署,提高靈活性和可擴展性。

PHP適合web開發,特別是在快速開發和處理動態內容方面表現出色,但不擅長數據科學和企業級應用。與Python相比,PHP在web開發中更具優勢,但在數據科學領域不如Python;與Java相比,PHP在企業級應用中表現較差,但在web開發中更靈活;與JavaScript相比,PHP在後端開發中更簡潔,但在前端開發中不如JavaScript。

PHP和Python各有優勢,適合不同場景。 1.PHP適用於web開發,提供內置web服務器和豐富函數庫。 2.Python適合數據科學和機器學習,語法簡潔且有強大標準庫。選擇時應根據項目需求決定。

PHP是一種廣泛應用於服務器端的腳本語言,特別適合web開發。 1.PHP可以嵌入HTML,處理HTTP請求和響應,支持多種數據庫。 2.PHP用於生成動態網頁內容,處理表單數據,訪問數據庫等,具有強大的社區支持和開源資源。 3.PHP是解釋型語言,執行過程包括詞法分析、語法分析、編譯和執行。 4.PHP可以與MySQL結合用於用戶註冊系統等高級應用。 5.調試PHP時,可使用error_reporting()和var_dump()等函數。 6.優化PHP代碼可通過緩存機制、優化數據庫查詢和使用內置函數。 7

PHP成為許多網站首選技術棧的原因包括其易用性、強大社區支持和廣泛應用。 1)易於學習和使用,適合初學者。 2)擁有龐大的開發者社區,資源豐富。 3)廣泛應用於WordPress、Drupal等平台。 4)與Web服務器緊密集成,簡化開發部署。

PHP在現代編程中仍然是一個強大且廣泛使用的工具,尤其在web開發領域。 1)PHP易用且與數據庫集成無縫,是許多開發者的首選。 2)它支持動態內容生成和麵向對象編程,適合快速創建和維護網站。 3)PHP的性能可以通過緩存和優化數據庫查詢來提升,其廣泛的社區和豐富生態系統使其在當今技術棧中仍具重要地位。

在PHP中,弱引用是通過WeakReference類實現的,不會阻止垃圾回收器回收對象。弱引用適用於緩存系統和事件監聽器等場景,需注意其不能保證對象存活,且垃圾回收可能延遲。

\_\_invoke方法允許對象像函數一樣被調用。 1.定義\_\_invoke方法使對象可被調用。 2.使用$obj(...)語法時,PHP會執行\_\_invoke方法。 3.適用於日誌記錄和計算器等場景,提高代碼靈活性和可讀性。


熱AI工具

Undresser.AI Undress
人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover
用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool
免費脫衣圖片

Clothoff.io
AI脫衣器

AI Hentai Generator
免費產生 AI 無盡。

熱門文章

熱工具

SAP NetWeaver Server Adapter for Eclipse
將Eclipse與SAP NetWeaver應用伺服器整合。

禪工作室 13.0.1
強大的PHP整合開發環境

SecLists
SecLists是最終安全測試人員的伙伴。它是一個包含各種類型清單的集合,這些清單在安全評估過程中經常使用,而且都在一個地方。 SecLists透過方便地提供安全測試人員可能需要的所有列表,幫助提高安全測試的效率和生產力。清單類型包括使用者名稱、密碼、URL、模糊測試有效載荷、敏感資料模式、Web shell等等。測試人員只需將此儲存庫拉到新的測試機上,他就可以存取所需的每種類型的清單。

Dreamweaver CS6
視覺化網頁開發工具

MantisBT
Mantis是一個易於部署的基於Web的缺陷追蹤工具,用於幫助產品缺陷追蹤。它需要PHP、MySQL和一個Web伺服器。請查看我們的演示和託管服務。