【问题标题】:How to avoid malicious use of download attribute?如何避免恶意使用下载属性?
【发布时间】:2017-08-16 06:47:29
【问题描述】:

例如,使用 Chrome 中的开发人员工具,可以将页面上任何链接的目标更改为 index.php,并为该链接添加下载属性。然后只需单击该链接,即可执行 index.php 的下载 - 前提是该 index.php 存在于网站上,并且与我所在的页面位于同一目录中。考虑到 PHP 在世界上的广泛使用(超过 80% 的网站),我猜每个网站都包含 index.php。事实上,我尝试并从随机网站下载了一些文件 - 所有者不知道,但他们很幸运,我不打算滥用他们的数据。在几乎所有成功下载 index.php 的情况下,我还想出了一种方法来找到他们的 MySQL 数据库的凭据(如果正在使用的话)。 现在我正在做我的网站,并希望避免这种情况。它是如何完成的?我购买了虚拟主机并可以访问 php.ini。谢谢。

【问题讨论】:

  • 如果数据库的凭据在该问题的页面中。这是构建任何应用程序的可怕方式。这些类型的东西应该始终在配置或 ini 文件中。这使它成为一个单一的更改位置,您还可以很容易地阻止在 iis 或 apache 中提供该类型的文件。
  • 像开源一样开发您的网站。秘密应该存储在不可访问的文件中。
  • 所以你找到了一种方法来下载 index.php 作为下载...你真的看到未解析的 php 代码吗?

标签: php html mysql sql-server server


【解决方案1】:

Php 在服务器端执行,永远无法从前端客户端下载或访问。您可能会看到 index.php 代码,但这只会显示 HTML,没有实际的 php,因此您不必担心这一点。 但显然要确保您的 html 上没有显示用户名或密码等重要信息,因为每个人都可以访问,任何 javascript 也可以使用开发工具查看。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2013-11-10
    • 1970-01-01
    • 2012-11-18
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多