【问题标题】:Security checklist for a CodeIgniter application launchCodeIgniter 应用程序启动的安全检查表
【发布时间】:2013-01-21 07:07:23
【问题描述】:

在启动 CodeIgniter 应用程序之前,有谁知道一个好的安全检查表。 我们已经测试了已知的 PHP 安全漏洞,并且想知道在启动 CodeIgniter 应用程序时是否需要进行任何测量。

客户特别要求我们基于 CI 框架构建应用程序,我们已经完成了不错的 PHP 安全测试。

基本上,如果我们的 CI 配置设置中有配置,我们应该检查哪些可能会导致问题的事项列表?

【问题讨论】:

标签: php security codeigniter xss csrf


【解决方案1】:

主要的三种攻击是:

  1. SQL 注入攻击:确保不要使用非参数化 SQL 查询
  2. XSS 攻击:确保最终在任何地方被echo-ed 返回的所有用户内容都已正确剥离其标签(例如,使用xss_clean 作为格式修饰符)。
  3. CSRF 攻击:对所有发送的表单使用 CI 的 CSRF 保护令牌

还要确保身份验证机制到位。

如果没有问题,请检查您的 PHP 版本的已知错误,并可能升级您的服务器以使用最新的可用版本。

【讨论】:

  • 我想说的一点是,xss_clean 是一个输入过滤器,这不是处理 XSS 的正确方法,这是一个输出问题。在您的视图中使用 htmlentities(在适当的情况下使用 ENT_QUOTE)存在用户可能插入危险字符的风险...
  • htmlentities 非常适合限制所有危险字符(如<>&)。如果你想允许用户做一些格式化,那么你必须找到其他方式,并且更加小心这不会让他进行XSS攻击。
猜你喜欢
  • 1970-01-01
  • 2017-03-26
  • 2016-02-24
  • 2021-06-06
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2017-02-04
  • 1970-01-01
相关资源
最近更新 更多