【发布时间】:2011-03-11 09:25:08
【问题描述】:
我想知道您使用什么步骤来防止下载的插件被恶意下载?
比如wordpress做了什么来保证你下载的插件不会简单的执行unlink('/')
我假设它部分取决于下载者安装插件以使用他或她自己的判断力,但插件系统是否采取措施将运行 3rd 方插件的安全风险降至最低?
谢谢! 马特·穆勒
【问题讨论】:
-
PHP 团队多年前要求 Linux 发行版供应商停止调用“解释器崩溃错误”安全问题,因为 PHP 脚本可以做任何操作系统访问控制系统允许它做的任何事情。 (他们还对所有安全模式“中断”提出了同样的要求。)无论您运行什么脚本,都可以完全访问进程所有者拥有的所有内容,这是设计使然。只运行您信任的代码。
标签: php security plugins wordpress