波多野结衣乳巨码无在线观看-在线一级片-欧美大片免费-xxxxx黄色-神马久久久久久-综合激情网站-麻豆chinese新婚xxx-久久精品女人-久草成人网-欧洲a级片-国产麻豆精品久久一二三-操操干干-91免费视频播放-亚洲精品一区二三区-婷婷天堂网-成年人在线视频网站-男女拍拍网站-久久亚洲激情-中文字幕88页-日韩精品人妻一区-国产精品三区在线观看-免费毛片看-蜜桃久久一区二区三区-91片黄在线观-亚洲无码精品中文字幕

你好,歡迎光臨綠色健康在線服務!
好消息 :
1、生命動力10盒送1盒!2、卡圖巴.肽素食3盒700元! 3、壯丁丁2盒起300元/盒。
電商百科
當前位置 : 首頁 > 最新資訊 > 電商百科
php加固
發(fā)布時間 : 2022-01-22 瀏覽量 :

PHP應用部署后,開發(fā)者或者運維人員應該時刻關注PHP方面的漏洞消息,升級PHP版本,對PHP環(huán)境進行安全加固。本文將給大家介紹如何從WEB安全方面讓你的網(wǎng)站更堅固更安全。DiE生命動力壓片糖果【綠色動力】

1.啟用 PHP 的安全模式DiE生命動力壓片糖果【綠色動力】

PHP 環(huán)境提供的安全模式是一個非常重要的內(nèi)嵌安全機制,PHP 安全模式能有效控制一些 PHP 環(huán)境中的函數(shù)(例如system()函數(shù)),對大部分的文件操作函數(shù)進行權限控制,同時不允許對某些關鍵文件進行修改(例如 /etc/passwd)。但是,默認的 php.ini 配置文件并沒有啟用安全模式。DiE生命動力壓片糖果【綠色動力】

您可以通過修改 php.ini 配置文件啟用 PHP 安全模式:DiE生命動力壓片糖果【綠色動力】

safe_mode = on

2.用戶組安全DiE生命動力壓片糖果【綠色動力】

當您啟用安全模式后,如果safe_mode_gid選項被關閉,PHP 腳本能夠?qū)ξ募M行訪問,且相同用戶組的用戶也能夠?qū)υ撐募M行訪問。DiE生命動力壓片糖果【綠色動力】

因此,建議您將該選項設置為關閉狀態(tài):DiE生命動力壓片糖果【綠色動力】

safe_mode_gid = off

注意: 該選項參數(shù)僅適用于 Linux 操作系統(tǒng)。DiE生命動力壓片糖果【綠色動力】

如果不進行該設置,您可能無法對服務器網(wǎng)站目錄下的文件進行操作。DiE生命動力壓片糖果【綠色動力】

3.安全模式下執(zhí)行程序主目錄DiE生命動力壓片糖果【綠色動力】

如果啟用了安全模式后,想要執(zhí)行某些程序的時候,可以指定需要執(zhí)行程序的主目錄,例如:DiE生命動力壓片糖果【綠色動力】

safe_mode_exec_dir = /usr/bin

一般情況下,如果不需要執(zhí)行什么程序,建議您不要指定執(zhí)行系統(tǒng)程序的目錄。您可以指定一個目錄,然后把需要執(zhí)行的程序拷貝到這個目錄即可,例如:DiE生命動力壓片糖果【綠色動力】

safe_mode_exec_dir = /temp/cmd

但是,更推薦您不要執(zhí)行任何程序。這種情況下,只需要將執(zhí)行目錄指向網(wǎng)頁目錄即可:DiE生命動力壓片糖果【綠色動力】

safe_mode_exec_dir = /usr/www

注意:執(zhí)行目錄的路徑以您實際操作系統(tǒng)目錄路徑為準。DiE生命動力壓片糖果【綠色動力】

4.安全模式下包含文件DiE生命動力壓片糖果【綠色動力】

如果您需要在安全模式下包含某些公共文件,您只需要修改以下選項即可:DiE生命動力壓片糖果【綠色動力】

safe_mode_include_dir = /usr/www/include/

一般情況下,PHP 腳本中包含的文件都是在程序已經(jīng)寫好的,可以根據(jù)您的具體需要進行設置。DiE生命動力壓片糖果【綠色動力】

5.控制 PHP 腳本能訪問的目錄DiE生命動力壓片糖果【綠色動力】

使用open_basedir選項能夠控制 PHP 腳本只能訪問指定的目錄,這樣能夠避免 PHP 腳本訪問不應該訪問的文件,一定程度下降低了 phpshell 的危害。一般情況下,可以設置為只能訪問網(wǎng)站目錄:DiE生命動力壓片糖果【綠色動力】

open_basedir = /usr/www

6.關閉危險函數(shù)DiE生命動力壓片糖果【綠色動力】

如果您啟用了安全模式,那么可以不需要設置函數(shù)禁止,但為了安全考慮,還是建議您進行相關設置。例如,您不希望執(zhí)行包括system()等在內(nèi)的執(zhí)行命令的 PHP 函數(shù),以及能夠查看 PHP 信息的phpinfo()等函數(shù),那么您可以通過以下設置禁止這些函數(shù):DiE生命動力壓片糖果【綠色動力】

disable_functions = system, passthru, exec, shell_exec, popen, phpinfo, escapeshellarg, escapeshellcmd, proc_close, proc_open, dl

如果您想要禁止對于任何文件和目錄的操作,那么您可以關閉以下文件相關操作。DiE生命動力壓片糖果【綠色動力】

disable_functions = chdir, chroot, dir, getcwd, opendir, readdir, scandir, fopen, unlink, delete, copy, mkdir, rmdir, rename, file, file_get_contents, fputs, fwrite, chgrp,chmod, chown

注意: 以上設置中只列舉了部分比較常用的文件處理函數(shù),您也可以將上面的執(zhí)行命令函數(shù)和這些文件處理函數(shù)相結(jié)合,就能給抵制大部分的 phpshell 威脅。DiE生命動力壓片糖果【綠色動力】

7.關閉 PHP 版本信息在 HTTP 頭中的泄露DiE生命動力壓片糖果【綠色動力】

為了防止黑客獲取服務器中 PHP 版本的信息,您可以禁止該信息在 HTTP 頭部內(nèi)容中泄露:DiE生命動力壓片糖果【綠色動力】

expose_php = off

這樣設置之后,黑客在執(zhí)行telnet <domain> 80嘗試連接您的服務器的時候,將無法看到 PHP 的版本信息。DiE生命動力壓片糖果【綠色動力】

8.關閉注冊全局變量DiE生命動力壓片糖果【綠色動力】

在 PHP 環(huán)境中提交的變量,包括使用 POST 或者 GET 命令提交的變量,都將自動注冊為全局變量,能夠被直接訪問。這對您的服務器是非常不安全的,因此建議您將注冊全局變量的選項關閉,禁止將所提交的變量注冊為全局變量。DiE生命動力壓片糖果【綠色動力】

register_globals = off

注意: 該選項參數(shù)在 PHP 5.3 以后的版本中已被移除。DiE生命動力壓片糖果【綠色動力】

當然,如果這樣設置之后,獲取對應變量的時候就需要采取合理方式。例如,獲取 GET 命令提交的變量 var,就需要使用$_GET['var']命令來進行獲取,在進行 PHP 程序設計時需要注意。DiE生命動力壓片糖果【綠色動力】

9.SQL 注入防護DiE生命動力壓片糖果【綠色動力】

SQL 注入是一個非常危險的問題,小則造成網(wǎng)站后臺被入侵,重則導致整個服務器淪陷。DiE生命動力壓片糖果【綠色動力】

magic_quotes_gpc選項默認是關閉的。如果打開該選項,PHP 將自動把用戶提交對 SQL 查詢的請求進行轉(zhuǎn)換(例如,把 ’ 轉(zhuǎn)換為 \’ 等),這對于防止 SQL 注入攻擊有很大作用,因此建議您將該選項設置為:DiE生命動力壓片糖果【綠色動力】

magic_quotes_gpc = on

注意: 該選項參數(shù)在 PHP 5.4.0 以后的版本中已被移除。DiE生命動力壓片糖果【綠色動力】

所以最好使用PDO預處理方式處理SQL查詢。DiE生命動力壓片糖果【綠色動力】

10.錯誤信息控制DiE生命動力壓片糖果【綠色動力】

一般 PHP 環(huán)境在沒有連接到數(shù)據(jù)庫或者其他情況下會有錯誤提示信息,錯誤信息中可能包含 PHP 腳本當前的路徑信息或者查詢的 SQL 語句等信息,這類信息如果暴露給黑客是不安全的,因此建議您禁止該錯誤提示:DiE生命動力壓片糖果【綠色動力】

display_errors = Off

如果您確實要顯示錯誤信息,一定要設置顯示錯誤信息的級別。例如,只顯示警告以上的錯誤信息:DiE生命動力壓片糖果【綠色動力】

error_reporting = E_WARNING & E_ERROR

注意: 強烈建議您關閉錯誤提示信息。DiE生命動力壓片糖果【綠色動力】

11.錯誤日志DiE生命動力壓片糖果【綠色動力】

建議您在關閉錯誤提示信息后,對于錯誤信息進行記錄,便于排查服務器運行異常的原因:DiE生命動力壓片糖果【綠色動力】

log_errors = On

同時,需要設置錯誤日志存放的目錄,建議您將 PHP 錯誤日志與 Apache 的日志存放在同一目錄下:DiE生命動力壓片糖果【綠色動力】

error_log = /usr/local/apache2/logs/php_error.log

注意: 該文件必須設置允許 Apache 用戶或用戶組具有寫的權限。DiE生命動力壓片糖果【綠色動力】

php.ini參數(shù)設置

disable_functions

這個配置我們需要修改的文件是php.iniDiE生命動力壓片糖果【綠色動力】

禁用了這個函數(shù)DiE生命動力壓片糖果【綠色動力】

 DiE生命動力壓片糖果【綠色動力】

沒禁用phpinfo這個函數(shù)DiE生命動力壓片糖果【綠色動力】

 DiE生命動力壓片糖果【綠色動力】

重啟Apache,是剛才的函數(shù)生效DiE生命動力壓片糖果【綠色動力】

可以看到以及無法訪問了DiE生命動力壓片糖果【綠色動力】

 DiE生命動力壓片糖果【綠色動力】

Php里面有很多函數(shù)可以執(zhí)行系統(tǒng)命令,這樣的函數(shù)有system,exec,exec_shell(執(zhí)行系統(tǒng)命令的函數(shù))假設php環(huán)境里面有使用這樣的函數(shù),就可以直接對操作系統(tǒng)執(zhí)行命令。比如添加用戶,執(zhí)行操作系統(tǒng)權限等操作。如果這些函數(shù)使用上有了問題,安攻擊者可以控制函數(shù)對命令的操作,這樣的話就能達到對操作系統(tǒng)的攻擊。DiE生命動力壓片糖果【綠色動力】

剛才我們通過函數(shù)禁用的配置,就可以把這些有敏感操作的函數(shù)都禁用了,這樣的話就能加強我們對php的安全。DiE生命動力壓片糖果【綠色動力】


open_basedir

basedir就是基準目錄,能打開的基準目錄,我們是可以進行配置的,在沒有進行這個配置之前,我們看看有沒有作用。我們可以看到,我們已經(jīng)跳出了web目錄,而讀到了/etc下的password文件DiE生命動力壓片糖果【綠色動力】

 DiE生命動力壓片糖果【綠色動力】

我們現(xiàn)在來配置一下,配置的原則是,必須要有根目錄DiE生命動力壓片糖果【綠色動力】

 DiE生命動力壓片糖果【綠色動力】

重啟Apache,我們再來訪問DiE生命動力壓片糖果【綠色動力】

發(fā)現(xiàn)已經(jīng)訪問不了,它的動作已經(jīng)被禁止在/var/www和/tmp目錄下DiE生命動力壓片糖果【綠色動力】

 DiE生命動力壓片糖果【綠色動力】

safe_mode

安全模式,和我們剛才禁用效果差不多,只是它內(nèi)置已經(jīng)禁用了很多函數(shù)。safe_mode可以打開為on,但因為它禁用的函數(shù)比較多,可能會影響我們程序的正常運行,所以一般情況下不建議打開安全模式。DiE生命動力壓片糖果【綠色動力】

其他配置:DiE生命動力壓片糖果【綠色動力】
1.disable_functions = passthru,exec,system,chroot,chgrp,chown,shell_exec,proc_open,proc_get_status,DiE生命動力壓片糖果【綠色動力】

ini_alter,ini_restore,dl,openlog,syslog,readlink,symlink,popepassthru,stream_socket_server,fsocket,phpinfo #禁用的函數(shù)DiE生命動力壓片糖果【綠色動力】
2.expose_php = off            #避免暴露PHP信息DiE生命動力壓片糖果【綠色動力】
3.display_errors = off        #關閉錯誤信息提示DiE生命動力壓片糖果【綠色動力】
4.register_globals = off      #關閉全局變量DiE生命動力壓片糖果【綠色動力】
5.enable_dl = off             #不允許調(diào)用dlDiE生命動力壓片糖果【綠色動力】
6.allow_url_include = off     #避免遠程調(diào)用文件DiE生命動力壓片糖果【綠色動力】
7.session.cookie_httponly = 1 #http only開啟DiE生命動力壓片糖果【綠色動力】
8.upload_tmp_dir = /tmp       #明確定義upload目錄DiE生命動力壓片糖果【綠色動力】
9.open_basedir = ./:/tmp:/home/wwwroot/ #限制用戶訪問的目錄DiE生命動力壓片糖果【綠色動力】


  投稿請發(fā)郵箱 ruomao#hotmail.com (#換成@)
  刪稿本站內(nèi)容部分為會員轉(zhuǎn)載,如需要刪除請發(fā)至編輯郵箱處理!
  建議本站是養(yǎng)生門戶網(wǎng),分享的產(chǎn)品大多是食品為主,不能代替藥物。有一定的調(diào)理作用,但不保證每個人食用后有同樣的效果。分享的案例均轉(zhuǎn)自互聯(lián)網(wǎng),如您有大病,建議您去看醫(yī)生!我們理念是當下就要養(yǎng)生!


TAG: php加固

上一篇: php加固

下一篇: 返回列表

主站蜘蛛池模板: 国产麻豆剧传媒精品国产av | 日本少妇xxxx软件 | 一区二区三区免费 | 香蕉视频在线播放 | 亚洲无人区码一码二码三码的含义 | 亚洲精品在线观看视频 | 美女激情av | 日韩成人无码 | 日韩三级在线播放 | 日韩欧美在线观看视频 | 一区二区三区欧美 | 国产午夜麻豆影院在线观看 | 日本中文字幕在线 | 国产一区二区三区免费 | 欧美日韩一区二区三区四区 | 中文字幕视频在线观看 | 超碰在线观看97 | 91禁在线看| 在线看片| 中文字幕一级片 | 日韩精品一区二区在线观看 | 国产久久精品 | 在线视频在线观看 | 九九热视频在线观看 | 苍井空亚洲精品aa片在线播放 | 好吊视频一区二区 | 在线免费| 色婷婷精品国产一区二区三区 | 91成人在线 | 色综合久久久 | 在线观看黄色片 | 国精产品一区二区 | 亚洲天堂网站 | 奇米影视7777 | 欧美性xxxx| 久草精品在线 | 四虎4hu永久免费网站影院 | 色午夜| 青娱乐91| aaaaa毛片 | 免费观看毛片 | 亚洲欧美另类在线 | 麻豆网站 | 欧美一区二区三区在线观看 | 肉丝到爽高潮痉挛视频 | 成年人黄色 | 亚洲精品一区二区三 | 国产中文| 亚洲狠狠爱 | 国产传媒在线观看 | 一区二区三区视频 | 久久神马 | 亚洲久久视频 | 五月天婷婷丁香 | 欧美成人综合 | 日韩a级片| 亚洲一级Av无码毛片久久精品 | 一本色道久久综合狠狠躁的推荐 | xxxx国产| 国产精品久久久久久久久久久久久久 | 成人免费毛片入口 | 亚洲永久免费 | 国产精品精东影业 | 亚洲乱码一区二区 | 87福利视频 | 天天干夜夜欢 | 强开小受嫩苞第一次免费视频 | 四房婷婷 | 亚洲在线视频 | 色婷婷综合久久久中文字幕 | 成人福利在线 | 波多野结衣电影在线播放 | 三级视频在线播放 | 神马午夜影院 | 色爽av | 91视频在线看 | 国产精品毛片久久久久久久 | 日韩一二三区 | 日韩中文字幕一区 | 91在线观看免费高清完整版在线观看 | 中文字幕码精品视频网站 | 中文字幕毛片 | 日韩激情av | 亚洲色图小说 | 少妇精品无码一区二区免费视频 | 91视频一区二区 | 久久久久一区二区三区 | 男男在线观看 | 色呦呦网站| 在线观看污 | 高h视频在线观看 | 日本全黄裸体片 | 国产乱国产乱老熟300部视频 | 一区二区三区国产 | 大尺度做爰呻吟舌吻情头 | 色伊人 | 91视频在线观看 | 国产成人一区 | 这里只有精品视频 |