【发布时间】:2017-08-16 06:47:29
【问题描述】:
例如,使用 Chrome 中的开发人员工具,可以将页面上任何链接的目标更改为 index.php,并为该链接添加下载属性。然后只需单击该链接,即可执行 index.php 的下载 - 前提是该 index.php 存在于网站上,并且与我所在的页面位于同一目录中。考虑到 PHP 在世界上的广泛使用(超过 80% 的网站),我猜每个网站都包含 index.php。事实上,我尝试并从随机网站下载了一些文件 - 所有者不知道,但他们很幸运,我不打算滥用他们的数据。在几乎所有成功下载 index.php 的情况下,我还想出了一种方法来找到他们的 MySQL 数据库的凭据(如果正在使用的话)。 现在我正在做我的网站,并希望避免这种情况。它是如何完成的?我购买了虚拟主机并可以访问 php.ini。谢谢。
【问题讨论】:
-
如果数据库的凭据在该问题的页面中。这是构建任何应用程序的可怕方式。这些类型的东西应该始终在配置或 ini 文件中。这使它成为一个单一的更改位置,您还可以很容易地阻止在 iis 或 apache 中提供该类型的文件。
-
像开源一样开发您的网站。秘密应该存储在不可访问的文件中。
-
所以你找到了一种方法来下载 index.php 作为下载...你真的看到未解析的 php 代码吗?
标签: php html mysql sql-server server