【发布时间】:2014-03-09 04:01:19
【问题描述】:
Agentn 使用自定义 $_SERVER['HTTP_USER_AGENT'] 帮助网站安全?
我正在使用一个浏览器,您可以在其中添加和使用您自己的 $_SERVER['HTTP_USER_AGENT']。我现在已经在我的“安全区域”的每一页上添加了这个脚本。
<? $agent= $_SERVER['HTTP_USER_AGENT'];
$goodbrowser = 'MyCustomBrowser';
if (strstr($agent,$goodbrowser)!= true):?>
<h2 class="bd" style="margin-top:200px">You have No Authorisation<br>to access this area</h2>
exit; endif; ?>
这会有所帮助还是很容易绕过?我会(并且我希望还有很多其他人)会对那里的网络安全专家感兴趣。非常感谢。
【问题讨论】:
-
优秀的开发者不会信任用户代理
-
我并没有完全依赖这个,只是给潜在的黑客增加了另一种挫败感。
-
小屁孩:
if ($something != true)和if (! $something)完全一样;这是一个特别奇怪的选择,因为strstr()总是返回一个字符串,所以你实际上想要检查if ($something == '')。就此而言,既然您有效地使用 User-Agent 作为密码,为什么不简单地检查if ( $agent != $goodbrowser )并且不允许碰巧包含您的密码的随机变化?
标签: php security variables web user-agent