請問有經驗的PHP老鳥,程式的安全性!

來源:互聯網
上載者:User
請教有經驗的PHP老鳥,程式的安全性!?
討論下開發PHP網站,除了作業系統和WEB服務軟體,在程式本身安全方面應該注意那些

記得第一次給客戶做的小站1個月就被壞蛋給黑了,檢查發現居然在首頁最下邊被加了個 ,結果就是老彈廣告。就可能是因為程式漏洞造成的。

還有聽說工行的網站被惡搞,等等。

謝謝拉





------解決方案--------------------
呵呵,大家來點實際的
/*
*防注入處理
*/
if(!get_magic_quotes_gpc()){
immit(___FCKpd___0
POST);
immit(___FCKpd___0
GET);
immit(___FCKpd___0
COOKIE);
}
//防注入處理(為變數加入斜杠)函數
//參數 $array 為防注入變數數組
function immit(&$array){
foreach($array as $key=> $value){
if(!is_array($value)){
$array[$key]=addslashes($value);
}else{
immit($array[$key]);
}
}
}


php中如何避免sql注入攻擊


if(!get_magic_quotes_gpc()){
callUserFunc(___FCKpd___0
GET, 'addslashes ');
callUserFunc(___FCKpd___0
POST, 'addslashes ');
}
就可以了,欄位值加 ' 就可以了,如查詢文章
"SELECT * FROM table WHERE id= '$id ' "

------解決方案--------------------
一般的主要注意以下幾項:
指令碼攻擊(危害不太大主要是對用戶端).
解決:將使用者發表的文字用htmlspecialchars處理.

sql注入.
解決:
最好開啟get_magic_quotes_gpc若未開啟用addslashes替換使用者以post或get方式傳輸的資料.
或限制傳輸的資料長度在安全範圍內(比如限制1-2個char長),
或嚴格檢查使用者傳輸資料的類型.我見過有人在asp內檢測關鍵字這是一個解決方案,但效率不高.

上傳漏洞:
解決:
檢查使用者傳輸檔案大小,限制其大小
檢查使用者傳輸檔案的類型,絕對不允許使用者傳apache會解釋的檔案(檢測檔案尾碼即可)

背份還原漏洞:
解決:
管理好管理員密碼.做好日誌

以上是我總結的一些駭客常用的攻擊方法,還有什麼方法希望大家補充,交流.
  • 聯繫我們

    該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

    如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

    A Free Trial That Lets You Build Big!

    Start building with 50+ products and up to 12 months usage for Elastic Compute Service

    • Sales Support

      1 on 1 presale consultation

    • After-Sales Support

      24/7 Technical Support 6 Free Tickets per Quarter Faster Response

    • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.