搜尋
首頁後端開發php教程PHP網站常見一些安全漏洞及防禦方法

這篇文章為大家帶來了關於PHP的相關知識,其中主要介紹了關於網站常見的一些安全漏洞和防禦方法,下面一起來看一下,希望對大家有幫助。

PHP網站常見一些安全漏洞及防禦方法

一、常見PHP網站安全漏洞

對於PHP的漏洞,目前常見的漏洞有五種。分別是Session檔案漏洞、SQL注入漏洞、腳本指令執行漏洞、全域變數漏洞和檔案漏洞。這裡分別對這些漏洞進行簡單的介紹。

1、session檔案漏洞

Session攻擊是駭客最常用到的攻擊手段之一。當一個使用者造訪某一個網站時,為了免客戶每進人一個頁面都要輸人帳號和密碼,PHP設定了Session和Cookie用來方便使用者的使用和存取。

2、SQL注入漏洞

在進行網站開發的時候,程式設計師因為對使用者輸人資料缺乏全面判斷或過濾不嚴導致伺服器執行一些惡意訊息,例如用戶資訊查詢等。駭客可以根據惡意程式傳回的結果獲取相應的資訊。這就是月行胃的SQL注入漏洞。

3、腳本執行漏洞

腳本執行漏洞常見的原因是由於程式設計師在開發網站時對使用者提交的URL參數過濾較少引起的,使用者提交的URL可能包含惡意程式碼導致跨站腳本攻擊。腳本執行漏洞在先前的PHP網站中經常存在,但是隨著PHP版本的升級,這些間題已經減少或不存在了。

4、全域變數漏洞

PHP中的變數在使用的時候不像其他開發語言需要事先聲明,PHP中的變數可以不經宣告就直接使用,使用的時候系統自動創建,而且也不需要對變數類型進行說明,系統會自動根據上下文環境自動決定變數類型。這種方式可以大幅減少程式設計師程式設計中出錯的機率,使用起來非常的方便。

5、檔案漏洞

檔案漏洞通常是因為網站開發者在進行網站設計時對外部提供的資料缺乏充分的過濾導致駭客利用其中的漏洞在Web進程上執行對應的指令。假如在lsm.php包含這樣一段程式碼:include(#b##.##」/aaa.ph p.),這對駭客來說,可以透過變數b.” /aaa.php”.),這對駭客來說,可以透過變數##b來實作遠端攻擊,可以是駭客自已的程式碼,用來實現對網站的攻擊。可以向伺服器提交a.php include=http://lZ7.0.0. 1/b.php,然後執行b.php的指令。

二、PHP常見漏洞的防範措施

#1、對於Session漏洞的防範

從前面的分析可以知道,Session攻擊最常見的就是會話劫持,也就是駭客透過各種攻擊手段取得使用者的Session ID,然後利用被攻擊使用者的身分登入對應網站。為此,這裡可以用以下幾種方法進行防範:一是定期更換Session ID,更換Session ID可以用PHP自帶函數來實現;二是更換Session名稱,通常情況下Session的預設名稱是PHPSESSID,這個變量一般是在cookie 中保存的,如果更改了它的名稱,就可以阻檔黑客的部分攻擊;三是對透明化的Session ID進行關閉處理,所謂透明化也就是指在http請求沒有使用cookies來製定Session id時,Sessioin id使用連結來傳遞.關閉透明化Session ID可以透過操作PHP.ini檔案來實現;四是透過URL傳遞隱藏參數,這樣可以確保即使駭客取得了session數據,但是由於相關參數是隱藏的,它也很難獲得Session ID變數值。

2、對SQL注入漏洞的防範

#駭客進行SQL注入手段很多,而且靈活多變,但SQL注人的共同點就是利用輸入過濾漏洞。因此,要從根本上防止SQL注入,根本解決措施就是加 強對請求指令尤其是查詢請求指令的過濾。具體來說,包括以下幾點:一是把過濾性語句進行參數化處理,也就是透過參數化語句實現使用者資訊的輸入而不是直接把 使用者輸入嵌入到語句中。二是在網站開發的時候盡可能少用解釋性程序,黑客經常通過這種手段來執行非法命令;三是在網站開發時盡可能避免網站出現bug,否則黑客可能利用這些信息來攻擊網站;僅僅透過防禦SQL注入還是不夠的,另外還要經常使用專業的漏洞掃描工具對網站進行漏洞掃描。

3、對腳本執行漏洞的防範

#駭客利用腳本執行漏洞進行攻擊的手段是多種多樣的,而且是靈活多變的,對此,必須要採用多種防範方法綜合的手段,才能有效防止駭客對腳本執行漏洞進行攻擊。這裡常用的方法方法有以下四種。一是對可執行檔的路徑進行預先設定。可以透過safe_moade_exec_dir來實現;二是對命令參數進 行處理,一般用escapeshellarg函數實現;三是用系統自帶的函數庫來代替外部命令;四是在操作的時候進可能減少使用外部命令。

4、對全域變數漏洞防範

#對於PHP全域變數的漏洞問題,先前的PHP版本有這樣的問題,但隨著PHP版本升級到5.5以後,可以透過對php.ini的設定來實現,設定ruquest_order為GPC。另外在php.ini設定檔中,可以透過對Magic_quotes_runtime 進行布林值設定是否會對外部引人的資料中的溢出字元加上反斜線。為了確保網站程式在伺服器的任何設定狀態下都能運作。可以在整個程式開始的時候用 get_magic_quotes_runtime檢測設定狀態決定是否要手動處理,或者在開始(或不需要自動轉義的時候)用 set_magic_quotes_runtime(0)關掉。

5、對檔案漏洞的防範

#對於PHP檔案漏桐可以透過對伺服器進行設定和配置來達到防範目的。這裡具體的操作如下:一是把PHP程式碼中的錯誤提示關閉,這樣可以避免駭客透過錯誤提示取得資料庫資訊和網頁檔案物理路徑;二是對open_basedir盡心設定,也就是對目錄外的檔案操作進行禁止處理;這樣可以對本地文件或遠端文件起到保護作用,防止它們被攻擊,這裡還要注意防範Session文件和上載文件的攻擊;三是把safe-made設置為開啟狀態,從而對將要執行的命令進行規範,透過禁止文件上傳,可以有效的提高PHP網站的安全係數。

推薦學習:《PHP影片教學

以上是PHP網站常見一些安全漏洞及防禦方法的詳細內容。更多資訊請關注PHP中文網其他相關文章!

陳述
本文轉載於:掘金。如有侵權,請聯絡admin@php.cn刪除
php怎么把负数转为正整数php怎么把负数转为正整数Apr 19, 2022 pm 08:59 PM

php把负数转为正整数的方法:1、使用abs()函数将负数转为正数,使用intval()函数对正数取整,转为正整数,语法“intval(abs($number))”;2、利用“~”位运算符将负数取反加一,语法“~$number + 1”。

php怎么实现几秒后执行一个函数php怎么实现几秒后执行一个函数Apr 24, 2022 pm 01:12 PM

实现方法:1、使用“sleep(延迟秒数)”语句,可延迟执行函数若干秒;2、使用“time_nanosleep(延迟秒数,延迟纳秒数)”语句,可延迟执行函数若干秒和纳秒;3、使用“time_sleep_until(time()+7)”语句。

php字符串有没有下标php字符串有没有下标Apr 24, 2022 am 11:49 AM

php字符串有下标。在PHP中,下标不仅可以应用于数组和对象,还可应用于字符串,利用字符串的下标和中括号“[]”可以访问指定索引位置的字符,并对该字符进行读写,语法“字符串名[下标值]”;字符串的下标值(索引值)只能是整数类型,起始值为0。

php怎么除以100保留两位小数php怎么除以100保留两位小数Apr 22, 2022 pm 06:23 PM

php除以100保留两位小数的方法:1、利用“/”运算符进行除法运算,语法“数值 / 100”;2、使用“number_format(除法结果, 2)”或“sprintf("%.2f",除法结果)”语句进行四舍五入的处理值,并保留两位小数。

php怎么读取字符串后几个字符php怎么读取字符串后几个字符Apr 22, 2022 pm 08:31 PM

在php中,可以使用substr()函数来读取字符串后几个字符,只需要将该函数的第二个参数设置为负值,第三个参数省略即可;语法为“substr(字符串,-n)”,表示读取从字符串结尾处向前数第n个字符开始,直到字符串结尾的全部字符。

php怎么根据年月日判断是一年的第几天php怎么根据年月日判断是一年的第几天Apr 22, 2022 pm 05:02 PM

判断方法:1、使用“strtotime("年-月-日")”语句将给定的年月日转换为时间戳格式;2、用“date("z",时间戳)+1”语句计算指定时间戳是一年的第几天。date()返回的天数是从0开始计算的,因此真实天数需要在此基础上加1。

php怎么替换nbsp空格符php怎么替换nbsp空格符Apr 24, 2022 pm 02:55 PM

方法:1、用“str_replace(" ","其他字符",$str)”语句,可将nbsp符替换为其他字符;2、用“preg_replace("/(\s|\&nbsp\;||\xc2\xa0)/","其他字符",$str)”语句。

php怎么查找字符串是第几位php怎么查找字符串是第几位Apr 22, 2022 pm 06:48 PM

查找方法:1、用strpos(),语法“strpos("字符串值","查找子串")+1”;2、用stripos(),语法“strpos("字符串值","查找子串")+1”。因为字符串是从0开始计数的,因此两个函数获取的位置需要进行加1处理。

See all articles

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

AI Hentai Generator

AI Hentai Generator

免費產生 AI 無盡。

熱門文章

R.E.P.O.能量晶體解釋及其做什麼(黃色晶體)
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.最佳圖形設置
3 週前By尊渡假赌尊渡假赌尊渡假赌
R.E.P.O.如果您聽不到任何人,如何修復音頻
3 週前By尊渡假赌尊渡假赌尊渡假赌

熱工具

Dreamweaver Mac版

Dreamweaver Mac版

視覺化網頁開發工具

DVWA

DVWA

Damn Vulnerable Web App (DVWA) 是一個PHP/MySQL的Web應用程序,非常容易受到攻擊。它的主要目標是成為安全專業人員在合法環境中測試自己的技能和工具的輔助工具,幫助Web開發人員更好地理解保護網路應用程式的過程,並幫助教師/學生在課堂環境中教授/學習Web應用程式安全性。 DVWA的目標是透過簡單直接的介面練習一些最常見的Web漏洞,難度各不相同。請注意,該軟體中

Dreamweaver CS6

Dreamweaver CS6

視覺化網頁開發工具

EditPlus 中文破解版

EditPlus 中文破解版

體積小,語法高亮,不支援程式碼提示功能

SublimeText3 Linux新版

SublimeText3 Linux新版

SublimeText3 Linux最新版