【发布时间】:2011-02-20 00:52:17
【问题描述】:
只是想知道关于 PHP 托管我应该知道哪些安全注意事项?
谢谢
【问题讨论】:
只是想知道关于 PHP 托管我应该知道哪些安全注意事项?
谢谢
【问题讨论】:
这里有一些事情:
eval、passthru、shell_exec等功能allow_url_fopen
register_globals
别忘了:
最后按照 Rook 的建议,您应该运行:
PHPSecInfo 脚本来查看主机的安全设置。
http://phpsec.org/projects/phpsecinfo/
适用于网站主机和开发团队
在开发环境中确保您具有适当的编码标准。如果您觉得您托管的不是您编写的不安全代码,请考虑安装 Web 应用程序防火墙。还要考虑防止暴力攻击的步骤(例如,如果您托管流行的 CMS 工具),像 Fail2Ban 这样的入侵防御系统可以帮助您做到这一点。很多这些问题都在这个讲座Practical Web Security – Junade Ali中讨论过,讲座的视频是here。
对于 PHP,您还可以考虑使用Suhosin,它为 PHP 核心添加了许多安全功能。请小心先安装它,然后再测试您的网站,以确保它不会破坏任何东西。
【讨论】:
eval 函数通过 php shell 99 恶意脚本处于活动状态,数百个站点也被黑客入侵。最后,在我的最后一个列表项中,我说过,你也有责任
如果你是作为开发者(而不是托管者)发言,那么不要依赖服务器——编写安全代码,你永远不会受到任何 php 配置指令的伤害。
【讨论】:
客户端通常可以访问 Perl、PHP 和 shell 帐户,这使得客户端很容易对所有其他编写糟糕程序的客户端进行 DoS 或拒绝服务。 整个托管服务上的外部 DoS,这意味着如果一个 IP 遭受 DoS 攻击,您也会遭受与其他 IP 相同的问题。 大多数情况下,共享主机解决方案的客户端也与其他客户端共享一个 IP 地址。这种安排通常效果很好,但重要的是要知道,与您共享相同 IP 的邻居发生的任何事情也会影响到您。如果您使用相同 IP 的邻居被列入垃圾邮件黑名单,那么其他使用该 IP 的人也将面临同样的命运。 它非常容易受到恶意软件攻击。 其他有害数据可以轻松上传到其他站点,从而使您的站点面临风险。这些可以通过合法客户网站的漏洞引入服务器,并可以用来窃取数据。 由加载到服务器的软件发起的 DDoS 攻击允许黑客控制整个托管服务器,然后从同一网络或从其他网络攻击其他服务器。
【讨论】: