【发布时间】:2012-04-26 06:14:41
【问题描述】:
我正在使用“include”函数(例如“include 'header2.php'”或“include 'class.users.php'”) 在我的网站中添加标题或会话类。我真的不记得在哪里,但我听说黑客滥用了,不知何故,这个“包含”的东西,发送虚假的包含页面或类似的东西。 所以基本上我想知道那个“包含”功能是什么,我该如何保护它,他们如何滥用它以及是否有更好的解决方案来满足我的需求。
提前致谢。
【问题讨论】:
-
如果有人可以访问您的 PHP 代码,那么他们就在您的服务器中。保护已经受到损害的东西是没有意义的。相反,请专注于通过修复所有应用程序的 SQL 注入漏洞来关闭入口点。
-
重点是,我听说'include "something.php"' 是不安全的或可破解的,还有SQL 注入。是真的吗?
-
如果使用不当,任何东西都可以被利用。只要您在
includeing 静态 PHP 文件,您在这方面真的没有什么可担心的。