php基礎以及常見的漏洞和簡單防範。

來源:互聯網
上載者:User
php常見的一些攻擊和安全防範:

1,Xss+sql注入:

可以對能輸入的進行xss防範:

$_REQUEST=filter_xss($_REQUEST);$_GET=filter_xss($_GET);$_POST,$_COOKIE,

SQL注入:

filter_sql();

最簡單的xss函數就是htmlspecialchars;

最簡單sql函數就是mysql_real_escape_string();

2,命令執行

php代碼的執行,如果eval

shell命令的執行 exec

檔案處理,fopen,fwirte等

3,上傳漏洞

最保險的方式就是隨機命名,和檔案尾碼白名單,一般不要給予執行許可權。

4,檔案包含函數

比如include_once,require(),require_once(),還有些漏洞出現中檔案下載,比如down.php?file=/../../..etc/passwd,直接下載伺服器設定檔。

5,許可權的繞過

a,後台檔案未授權訪問,最常見的是session驗證碼

b,為作使用者隔離,例如:mail.php?id=23顯示了你的信件,那麼id=24就能查看別人的信件。

6,資訊泄露

這類的都算比較低的漏洞,比如檔案路徑暴露,原始碼暴露等。

一般關閉錯誤提示,error_reporting(0);,放在公用的設定檔下。

當然還有很多很多的漏洞,比如cookie偽造,跨域等等。

  • 聯繫我們

    該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

    如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

    A Free Trial That Lets You Build Big!

    Start building with 50+ products and up to 12 months usage for Elastic Compute Service

    • Sales Support

      1 on 1 presale consultation

    • After-Sales Support

      24/7 Technical Support 6 Free Tickets per Quarter Faster Response

    • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.