0

0

PHP本地环境如何禁用危险函数_PHP本地环境禁危险函数设置【禁用】

蓮花仙者

蓮花仙者

发布时间:2026-01-18 08:25:03

|

647人浏览过

|

来源于php中文网

原创

修改 php.ini 禁用危险函数最可靠:需确认并编辑“Loaded Configuration File”路径下的 php.ini,设置 disable_functions = exec,system,shell_exec,passthru,proc_open,popen,pcntl_exec,重启服务后实测报错验证,注意 CLI、Docker、IDE 内置服务器等场景需同步配置对应 php.ini。

php本地环境如何禁用危险函数_php本地环境禁危险函数设置【禁用】

直接改 php.ini 禁用危险函数最可靠

本地开发环境(如 XAMPP、WAMP、MAMP 或手动编译的 PHP)中,禁用 execsystemshell_execpassthruproc_openpcntl_exec 等函数,唯一稳定生效的方式是修改主配置文件 php.ini。仅靠 .htaccessini_set() 无法禁用这些函数——它们在运行时已被解析器锁定。

  • 先确认当前生效的 php.ini 路径:新建一个 info.php 文件,内容为
    浏览器访问后搜索 “Loaded Configuration File”
  • 打开该 php.ini,找到 disable_functions 行(默认通常被注释或为空)
  • 取消注释并补充函数名,用英文逗号分隔,**不加空格**:
    disable_functions = exec,system,shell_exec,passthru,proc_open,popen,pcntl_exec
  • 重启 Web 服务(Apache/Nginx)和 PHP-FPM(如有),否则修改不生效

验证是否真正禁用成功

禁用不是“看不见就等于没加载”,必须实测函数调用是否报错。PHP 在禁用后会抛出 Warning: [function-name]() has been disabled for security reasons,而不是返回空或 false。

  • 写个测试脚本:
  • 如果页面显示 NULL 且无 warning,说明禁用失败(可能配错了 ini 文件、没重启服务,或用了 CLI 模式下另一份配置)
  • CLI 模式(命令行运行 PHP)也有独立的 php.ini,路径可通过 php --ini 查看,需同步修改
  • get_disabled_functions() 可在运行时检查当前禁用列表:

别踩这些坑:常见误操作和兼容性问题

禁用函数看似简单,但本地环境常因多版本共存、IDE 内置服务器绕过配置、或扩展干扰导致失效。

Khroma
Khroma

AI调色盘生成工具

下载
  • VS Code 的 PHP Server 插件、PHP内置服务器(php -S)**不读取 Apache/Nginx 的 php.ini**,它走的是 CLI 配置,必须单独处理 CLI 的 disable_functions
  • 某些 Docker 镜像或 Homebrew 安装的 PHP,disable_functions 可能被 php.ini-developmentphp.ini-production 分开管理,注意实际加载的是哪个
  • 禁用 proc_open 会影响 Laravel 的 Artisan::call()、Symfony Process 组件、甚至 Composer 自更新——本地开发若依赖这些,得权衡是否保留
  • Windows 下 systemexec 行为略有差异,但禁用逻辑一致;禁用后 is_callable('exec') 仍返回 true,只是调用必失败

替代方案:只在特定目录限制(适合多项目共存)

如果你的本地环境要同时跑多个项目,有些需要调用系统命令(比如前端构建脚本),有些绝对不能开放——这时可不用全局禁用,改用 .user.ini 实现目录级控制。

立即学习PHP免费学习笔记(深入)”;

  • 在目标项目根目录(如 htdocs/my-secure-app/)新建 .user.ini
  • 写入:
    disable_functions = exec,system,shell_exec,passthru
  • 确保 php.iniuser_ini.filename = ".user.ini"user_ini.cache_ttl > 0
  • 注意:.user.ini 不支持所有指令,但 disable_functions 是支持的;修改后需等待 user_ini.cache_ttl 秒或重启 PHP 解析器
本地环境禁用危险函数的关键,从来不是“能不能配”,而是“配在哪份配置里”和“谁在执行这段代码”。CLI、Apache、Nginx、Docker、IDE 内置服务,各自认各自的 php.ini,漏掉一个,就等于留了一扇没锁的门。

相关文章

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
php文件怎么打开
php文件怎么打开

打开php文件步骤:1、选择文本编辑器;2、在选择的文本编辑器中,创建一个新的文件,并将其保存为.php文件;3、在创建的PHP文件中,编写PHP代码;4、要在本地计算机上运行PHP文件,需要设置一个服务器环境;5、安装服务器环境后,需要将PHP文件放入服务器目录中;6、一旦将PHP文件放入服务器目录中,就可以通过浏览器来运行它。

2632

2023.09.01

php怎么取出数组的前几个元素
php怎么取出数组的前几个元素

取出php数组的前几个元素的方法有使用array_slice()函数、使用array_splice()函数、使用循环遍历、使用array_slice()函数和array_values()函数等。本专题为大家提供php数组相关的文章、下载、课程内容,供大家免费下载体验。

1632

2023.10.11

php反序列化失败怎么办
php反序列化失败怎么办

php反序列化失败的解决办法检查序列化数据。检查类定义、检查错误日志、更新PHP版本和应用安全措施等。本专题为大家提供php反序列化相关的文章、下载、课程内容,供大家免费下载体验。

1513

2023.10.11

php怎么连接mssql数据库
php怎么连接mssql数据库

连接方法:1、通过mssql_系列函数;2、通过sqlsrv_系列函数;3、通过odbc方式连接;4、通过PDO方式;5、通过COM方式连接。想了解php怎么连接mssql数据库的详细内容,可以访问下面的文章。

952

2023.10.23

php连接mssql数据库的方法
php连接mssql数据库的方法

php连接mssql数据库的方法有使用PHP的MSSQL扩展、使用PDO等。想了解更多php连接mssql数据库相关内容,可以阅读本专题下面的文章。

1418

2023.10.23

html怎么上传
html怎么上传

html通过使用HTML表单、JavaScript和PHP上传。更多关于html的问题详细请看本专题下面的文章。php中文网欢迎大家前来学习。

1234

2023.11.03

PHP出现乱码怎么解决
PHP出现乱码怎么解决

PHP出现乱码可以通过修改PHP文件头部的字符编码设置、检查PHP文件的编码格式、检查数据库连接设置和检查HTML页面的字符编码设置来解决。更多关于php乱码的问题详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1447

2023.11.09

php文件怎么在手机上打开
php文件怎么在手机上打开

php文件在手机上打开需要在手机上搭建一个能够运行php的服务器环境,并将php文件上传到服务器上。再在手机上的浏览器中输入服务器的IP地址或域名,加上php文件的路径,即可打开php文件并查看其内容。更多关于php相关问题,详情请看本专题下面的文章。php中文网欢迎大家前来学习。

1306

2023.11.13

高德地图升级方法汇总
高德地图升级方法汇总

本专题整合了高德地图升级相关教程,阅读专题下面的文章了解更多详细内容。

43

2026.01.16

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 8.8万人学习

JavaScript ES5基础线上课程教学
JavaScript ES5基础线上课程教学

共6课时 | 7.7万人学习

PHP新手语法线上课程教学
PHP新手语法线上课程教学

共13课时 | 0.9万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号