【发布时间】:2012-01-13 23:38:23
【问题描述】:
使用这样的东西让我担心:
<? global $config; ?>
假设我将我的数据库连接和用于字符串的盐存储在我的 $config 全局变量中。
现在有没有机会使用:
<? global $config; ?>
我以后会遇到问题?
如果是这样,如何利用它?
【问题讨论】:
-
你为什么认为它可以被利用?
-
另外,“我用于字符串的盐”是什么意思?哪些字符串?
-
攻击者是否有可能获取或使用全局 $config 中的 DB 信息或 salt 来进行攻击?
-
您应该为每个密码使用不同的盐,而不是一个盐。
-
不是必须的,但是使用 MD5 对您的密码进行哈希处理可以。使用真正的密码散列函数。编辑:如果攻击者可以访问您在全局变量中声明的内容,那么他已经在其中了。您应该更加关注首先不要让任何攻击者的代码在您的服务器上执行,这样这个问题就变得无关紧要了。