【问题标题】:What Security Issues I should have in PHP Hosting我应该在 PHP 托管中遇到哪些安全问题
【发布时间】:2011-02-20 00:52:17
【问题描述】:

只是想知道关于 PHP 托管我应该知道哪些安全注意事项?

谢谢

【问题讨论】:

    标签: php security hosting


    【解决方案1】:

    这里有一些事情:

    • 禁用evalpassthrushell_exec等功能
    • 远程url注入,禁用allow_url_fopen
    • 禁用register_globals

    别忘了:

    • 你也有责任。编写安全代码,阅读安全教程。

    PHP Security Guide

    最后按照 Rook 的建议,您应该运行:

    PHPSecInfo 脚本来查看主机的安全设置。

    http://phpsec.org/projects/phpsecinfo/

    适用于网站主机和开发团队

    在开发环境中确保您具有适当的编码标准。如果您觉得您托管的不是您编写的不安全代码,请考虑安装 Web 应用程序防火墙。还要考虑防止暴力攻击的步骤(例如,如果您托管流行的 CMS 工具),像 Fail2Ban 这样的入侵防御系统可以帮助您做到这一点。很多这些问题都在这个讲座Practical Web Security – Junade Ali中讨论过,讲座的视频是here

    对于 PHP,您还可以考虑使用Suhosin,它为 PHP 核心添加了许多安全功能。请小心先安装它,然后再测试您的网站,以确保它不会破坏任何东西。

    【讨论】:

    • 这些只有在你是一个糟糕的开发人员时才有用
    • @kemp:在安全方面,没有人是完美的开发人员,每个人都可以根据自己的知识尽力避免任何意外。而且,如果您在 SO 上进行搜索,即使是最有经验的开发人员也会因主机设置错误而受到损害,这不是他们的错(是的,他们也应该考虑到这一点)。此外,由于eval 函数通过 php shell 99 恶意脚本处于活动状态,数百个站点也被黑客入侵。最后,在我的最后一个列表项中,我说过,你也有责任
    • 取决于 OP 的立场:我的观点是,如果您是开发人员,您最好不要依赖服务器设置来确保自己的安全。如果您是托管服务提供商,那就另当别论了。
    • @kemp:我也同意。
    • +1 你完全正确,但是你应该告诉人们运行 PHPSecInfo (phpsec.org/projects/phpsecinfo),因为还有其他令人讨厌的配置问题。
    【解决方案2】:

    如果你是作为开发者(而不是托管者)发言,那么不要依赖服务器——编写安全代码,你永远不会受到任何 php 配置指令的伤害。

    【讨论】:

    【解决方案3】:

    客户端通常可以访问 Perl、PHP 和 shell 帐户,这使得客户端很容易对所有其他编写糟糕程序的客户端进行 DoS 或拒绝服务。 整个托管服务上的外部 DoS,这意味着如果一个 IP 遭受 DoS 攻击,您也会遭受与其他 IP 相同的问题。 大多数情况下,共享主机解决方案的客户端也与其他客户端共享一个 IP 地址。这种安排通常效果很好,但重要的是要知道,与您共享相同 IP 的邻居发生的任何事情也会影响到您。如果您使用相同 IP 的邻居被列入垃圾邮件黑名单,那么其他使用该 IP 的人也将面临同样的命运。 它非常容易受到恶意软件攻击。 其他有害数据可以轻松上传到其他站点,从而使您的站点面临风险。这些可以通过合法客户网站的漏洞引入服务器,并可以用来窃取数据。 由加载到服务器的软件发起的 DDoS 攻击允许黑客控制整个托管服务器,然后从同一网络或从其他网络攻击其他服务器。

    【讨论】:

      猜你喜欢
      • 2010-11-12
      • 1970-01-01
      • 2013-11-24
      • 1970-01-01
      • 2011-01-07
      • 2019-02-28
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多