国产探花免费观看_亚洲丰满少妇自慰呻吟_97日韩有码在线_资源在线日韩欧美_一区二区精品毛片,辰东完美世界有声小说,欢乐颂第一季,yy玄幻小说排行榜完本

首頁 > 開發 > PHP > 正文

PHP注入的安全規范

2024-05-04 23:07:28
字體:
來源:轉載
供稿:網友

Php注入的安全防范通過上面的過程,我們可以了解到php注入的原理和手法,當然我們也同樣可以制定出相應該的防范方法:
首先是對服務器的安全設置,前面的windows服務器的安全設置我們已經講了,不再重復,這里主要是php+mysql的安全設置和linux主機的安全設置。對php+mysql注射的防范,首先將magic_quotes_gpc設置為On,display_errors設置為Off,如果id型,我們利用intval()函數將其轉換成整數類型,如代碼:
$id=intval($id);
mysql_query=”select *from example where articieid=’$id’”;或者這樣寫:mysql_query("SELECT * FROM article WHERE articleid=".intval($id)."")

如果是字符型就用addslashes()過濾一下,然后再過濾”%”和”_”如:
$search=addslashes($search);
$search=str_replace(“_”,”/_”,$search);
$search=str_replace(“%”,”/%”,$search);
當然也可以加php通用防注入代碼:
/*************************
PHP通用防注入安全代碼
說明:
判斷傳遞的變量中是否含有非法字符
如$_POST、$_GET
功能:
防注入
**************************/
//要過濾的非法字符
$ArrFiltrate=array("'",";","union");
//出錯后要跳轉的url,不填則默認前一頁
$StrGoUrl="";
//是否存在數組中的值
function FunStringExist($StrFiltrate,$ArrFiltrate){
foreach ($ArrFiltrate as $key=>$value){
if (eregi($value,$StrFiltrate)){
return true;
}
}
return false;
}
//合并$_POST 和 $_GET
if(function_exists(array_merge)){
$ArrPostAndGet=array_merge($HTTP_POST_VARS,$HTTP_GET_VARS);
}else{
foreach($HTTP_POST_VARS as $key=>$value){
$ArrPostAndGet[]=$value;
}
foreach($HTTP_GET_VARS as $key=>$value){
$ArrPostAndGet[]=$value;
}
}
//驗證開始
foreach($ArrPostAndGet as $key=>$value){
if (FunStringExist($value,$ArrFiltrate)){
echo "alert(/"Neeao提示,非法字符/");";
if (empty($StrGoUrl)){
echo "history.go(-1);";
}else{
echo "window.location=/"".$StrGoUrl."/";";
}
exit;
}
}
?>
/*************************
保存為checkpostandget.php
然后在每個php文件前加include(“checkpostandget.php“);即可
**************************/

另外將管理員用戶名和密碼都采取md5加密,這樣就能有效地防止了php的注入。
還有服務器和mysql也要加強一些安全防范。
對于linux服務器的安全設置:
加密口令,使用“/usr/sbin/authconfig”工具打開密碼的shadow功能,對password進行加密。
禁止訪問重要文件,進入linux命令界面,在提示符下輸入:
#chmod 600 /etc/inetd.conf    //改變文件屬性為600
#chattr +I  /etc/inetd.conf     //保證文件屬主為root
#chattr –I  /etc/inetd.conf     // 對該文件的改變做限制  
禁止任何用戶通過su命令改變為root用戶
在su配置文件即/etc/pam.d/目錄下的開頭添加下面兩行:
Auth  sufficient  /lib/security/pam_rootok.so debug
Auth  required  /lib/security/pam_whell.so group=wheel
刪除所有的特殊帳戶
#userdel  lp等等    刪除用戶
#groupdel lp等等    刪除組
禁止不使用的suid/sgid程序
#find / -type f /(-perm -04000  - o –perm -02000 /) /-execls –lg {} /;

發表評論 共有條評論
用戶名: 密碼:
驗證碼: 匿名發表
主站蜘蛛池模板: 射阳县| 翁源县| 泗洪县| 小金县| 渝北区| 溧阳市| 友谊县| 永兴县| 大新县| 拉萨市| 浮山县| 舒城县| 平湖市| 安陆市| 安乡县| 武平县| 都江堰市| 卓尼县| 定西市| 三明市| 同江市| 利川市| 清原| 汾阳市| 金秀| 宾川县| 江孜县| 九寨沟县| 大理市| 鄂托克前旗| 泾川县| 鄱阳县| 二连浩特市| 琼结县| 晋城| 邢台县| 北京市| 贡嘎县| 贡嘎县| 哈尔滨市| 盐城市|