【发布时间】:2015-09-20 03:38:51
【问题描述】:
我是否需要担心我的 MySQL 连接存在任何安全问题。在我的项目中,我有一个 PHP 文件,其中包含需要在各种函数中运行的所有连接信息和语句,我使用 require once 或 ajax 语句从中获取数据。
喜欢
<?php
require_once '../includes/game_query.php';
game_page_query(1);
?>
对文件的调用会运行查询并将一些生成的 html 回显到页面上。
由于执行选择的连接信息在 PHP 文件中可见,因此是否有可能被利用/攻击?
【问题讨论】:
-
不要将敏感文件放在你的文档根目录中,然后......如果你的服务器上的 php 被禁用/中断,这些文件很可能会以纯文本的形式提供,你会将你所有的 php 代码暴露给世界。如果文件不在文档根目录中,则最终用户根本无法访问它。
-
@MarcB 那么我对该特定安全问题的解决方案是将带有 SQL 信息的文档移到服务器上的 htdocs 文件夹之外?
-
这取决于你。 php 通常不在乎文件在哪里。它在文件系统级别工作,几乎完全不受 apache 自己的安全系统的限制。