【发布时间】:2011-12-12 02:32:04
【问题描述】:
如何确保用户不能使用 .htaccess 或自定义 php.ini 覆盖设置 我应该使用的任何配置技巧
【问题讨论】:
-
什么设置? PHP.ini 文件中的设置不能在 .htaccess 中被覆盖,但可以很容易地在任何 PHP 文件中被覆盖。
-
如果我在我的主 php.ini 中设置 register_globals = Off 一些用户可以在他们的帐户中创建一个自定义 php.ini 并获得这个值,我需要强制系统忽略所有这些自定义设置和读取已经关闭的 php.ini“主文件”值
-
@animuson - 很多设置确实可以在 .htaccess 中使用
php_value指令(和其他指令)覆盖。见the PHP manual -
@daiscog 我需要防止这种情况被覆盖 :) 有什么提示可以保护我的盒子吗?
-
@marco:某些指令根本无法在脚本中工作。 register_globals 就是其中之一。在脚本中到达 ini_set() 时,PHP 的设置/初始化阶段已经结束。
标签: php security apache .htaccess