【发布时间】:2015-01-13 12:48:15
【问题描述】:
在我的网站上,我有一个 login.php 文件,以便我可以保护我的管理仪表板。它可能不是最安全的,因为我只是比较两个哈希值,但我想知道如何保护我的其他 php 文件。截至目前,php 文件仅通过管理仪表板运行,并且这些页面顶部有一个“需要 login.php”功能。但是,这些页面运行的 php 文件没有任何类型的锁定。我是否应该在这些文件中也需要 login.php 文件,还是不应该担心它们?
【问题讨论】:
-
把它们放在公共 webroot 之外,这样没有人可以直接访问它们!
-
听起来你可以看看front controller pattern。正如@deceze 所说,您可以将所有 php 文件放在文档根目录之外。使前端控制器成为文档根目录中唯一可访问的脚本,检查那里的登录是否有效,如果经过身份验证,请包含来自前端控制器的正确 php 脚本。
-
我不久前回答了一个类似的问题,它可能会对您有所帮助。 How to secure a php file.