【问题标题】:Better security of PHP by keeping include files outside the public folder?通过将包含文件保留在公用文件夹之外来提高 PHP 的安全性?
【发布时间】:2011-10-15 15:46:23
【问题描述】:

与 PHP 相比,Perl、Pythong 等语言通常被认为具有更好的安全性。除了可能的安全漏洞之外,一个原因可能是(我不知道,我在问)我们没有将 Perl 和 Python 的可执行文件放在公共文件夹中。由于 PHP 文件不可执行,因此将它们保存在公用文件夹中是安全的。

将 php 文件保存在公用文件夹之外以限制攻击者可能的访问是否是一种明智且实用的方法?如果是,是否常见?因为我没有看到任何缺点(除了在不同地方传播文件的处理有点困难);但如果有利于提高安全性,还是值得考虑的。由于我不知道黑客附加基于 php 的网站的方式,我不知道它如何提高安全性。

【问题讨论】:

标签: php security code-access-security


【解决方案1】:

将php文件保留在外部是一种明智且实用的方法吗? 公用文件夹来限制攻击者可能的访问?

是的。

如果有,是否常见?

是的。

但如果有利于提高安全性,

您的 PHP 应用程序通常由许多单独的文件组成。通常,这些将包含在其他文件中。例如,您可能有:

index.php
lib/db.php
lib/auth.php

在此示例中,由于所有文件都位于文档根目录中,因此外部用户可以点击 url http://domain.com/lib/auth.php 并直接运行该包含文件,而与应该获取该文件的身份验证系统无关。它自己运行时会做坏事吗?可能不是。但为了安全起见,您应该将包含文件移到文档根目录之外,从而使 Web 服务器无法直接为它们提供服务。

(请注意,此漏洞并非 PHP 独有,因此无论平台如何,都将库保存在文档根目录之外是一种好习惯。)

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2016-11-06
    • 2020-08-26
    • 2011-03-26
    • 1970-01-01
    • 1970-01-01
    • 2013-04-22
    • 1970-01-01
    相关资源
    最近更新 更多