請問有經驗的PHP老鳥,程式的安全性!
來源:互聯網
上載者:User
請教有經驗的PHP老鳥,程式的安全性!?
討論下開發PHP網站,除了作業系統和WEB服務軟體,在程式本身安全方面應該注意那些
記得第一次給客戶做的小站1個月就被壞蛋給黑了,檢查發現居然在首頁最下邊被加了個 ,結果就是老彈廣告。就可能是因為程式漏洞造成的。
還有聽說工行的網站被惡搞,等等。
謝謝拉
!
------解決方案--------------------
呵呵,大家來點實際的
/*
*防注入處理
*/
if(!get_magic_quotes_gpc()){
immit(___FCKpd___0
POST);
immit(___FCKpd___0
GET);
immit(___FCKpd___0
COOKIE);
}
//防注入處理(為變數加入斜杠)函數
//參數 $array 為防注入變數數組
function immit(&$array){
foreach($array as $key=> $value){
if(!is_array($value)){
$array[$key]=addslashes($value);
}else{
immit($array[$key]);
}
}
}
php中如何避免sql注入攻擊
if(!get_magic_quotes_gpc()){
callUserFunc(___FCKpd___0
GET, 'addslashes ');
callUserFunc(___FCKpd___0
POST, 'addslashes ');
}
就可以了,欄位值加 ' 就可以了,如查詢文章
"SELECT * FROM table WHERE id= '$id ' "
------解決方案--------------------
一般的主要注意以下幾項:
指令碼攻擊(危害不太大主要是對用戶端).
解決:將使用者發表的文字用htmlspecialchars處理.
sql注入.
解決:
最好開啟get_magic_quotes_gpc若未開啟用addslashes替換使用者以post或get方式傳輸的資料.
或限制傳輸的資料長度在安全範圍內(比如限制1-2個char長),
或嚴格檢查使用者傳輸資料的類型.我見過有人在asp內檢測關鍵字這是一個解決方案,但效率不高.
上傳漏洞:
解決:
檢查使用者傳輸檔案大小,限制其大小
檢查使用者傳輸檔案的類型,絕對不允許使用者傳apache會解釋的檔案(檢測檔案尾碼即可)
背份還原漏洞:
解決:
管理好管理員密碼.做好日誌
以上是我總結的一些駭客常用的攻擊方法,還有什麼方法希望大家補充,交流.