最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

PHP 編程安全性小結(jié)

 更新時(shí)間:2010年01月08日 23:53:44   作者:  
PHP 編程安全性小結(jié),這4個(gè)小技巧,大家可以參考一些成熟的cms程序。如dedecms等
規(guī)則 1:絕不要信任外部數(shù)據(jù)或輸入

  關(guān)于 Web 應(yīng)用程序安全性,必須認(rèn)識到的第一件事是不應(yīng)該信任外部數(shù)據(jù)。外部數(shù)據(jù)(outside data) 包括不是由程序員在 PHP 代碼中直接輸入的任何數(shù)據(jù)。在采取措施確保安全之前,來自任何其他來源(比如 GET 變量、表單 POST、數(shù)據(jù)庫、配置文件、會(huì)話變量或 cookie)的任何數(shù)據(jù)都是不可信任的。

  對用戶輸入進(jìn)行清理的一個(gè)簡單方法是,使用正則表達(dá)式來處理它。

  規(guī)則 2:禁用那些使安全性難以實(shí)施的 PHP 設(shè)置

  已經(jīng)知道了不能信任用戶輸入,還應(yīng)該知道不應(yīng)該信任機(jī)器上配置 PHP 的方式。例如,要確保禁用 register_globals。如果啟用了 register_globals,就可能做一些粗心的事情,比如使用 $variable 替換同名的 GET 或 POST 字符串。通過禁用這個(gè)設(shè)置,PHP 強(qiáng)迫您在正確的名稱空間中引用正確的變量。要使用來自表單 POST 的變量,應(yīng)該引用 $_POST['variable']。這樣就不會(huì)將這個(gè)特定變量誤會(huì)成 cookie、會(huì)話或 GET 變量。

  要 檢查的第二個(gè)設(shè)置是錯(cuò)誤報(bào)告級別。在開發(fā)期間,希望獲得盡可能多的錯(cuò)誤報(bào)告,但是在交付項(xiàng)目時(shí),希望將錯(cuò)誤記錄到日志文件中,而不是顯示在屏幕上。為什么 呢?因?yàn)閻阂獾暮诳蜁?huì)使用錯(cuò)誤報(bào)告信息(比如 SQL 錯(cuò)誤)來猜測應(yīng)用程序正在做什么。這種偵察可以幫助黑客突破應(yīng)用程序。為了堵住這個(gè)漏洞,需要編輯 php.ini 文件,為 error_log 條目提供合適的目的地,并將 display_errors 設(shè)置為 Off。

  規(guī)則 3:如果不能理解它,就不能保護(hù)它

  一些開發(fā)人員使用奇怪的語法,或者將語句組織得很緊湊,形成簡短但是含義模糊的代碼。這種方式可能效率高,但是如果您不理解代碼正在做什么,那么就無法決定如何保護(hù)它。

  規(guī)則 4:“縱深防御” 是新的法寶

  即使使用 PHP regex 來確保 GET 變量完全是數(shù)字的,仍然可以采取措施確保 SQL 查詢使用轉(zhuǎn)義的用戶輸入。

  縱深防御不只是一種好思想,它可以確保您不會(huì)陷入嚴(yán)重的麻煩。

相關(guān)文章

最新評論

洮南市| 莒南县| 乌拉特前旗| 万州区| 廊坊市| 辉南县| 阿瓦提县| 都昌县| 蒙自县| 都安| 太湖县| 雷州市| 甘洛县| 丰宁| 右玉县| 罗山县| 大连市| 沁水县| 左权县| 景洪市| 锦屏县| 郑州市| 南雄市| 莲花县| 前郭尔| 蕉岭县| 奉化市| 大姚县| 沽源县| 水城县| 仪征市| 望谟县| 灵寿县| 东兴市| 丹东市| 吉安县| 隆林| 东乌珠穆沁旗| 开封县| 濮阳市| 泾阳县|