0

0

对php一些服务器端特性配置,加强php的安全

高洛峰

高洛峰

发布时间:2016-10-14 10:14:45

|

1521人浏览过

|

来源于php中文网

原创

前面象shaun clowes和rfp等都比较详细的介绍了php、cgi程序在编程过程中遇到 的问题,以及如何通过应用程序漏洞突破系统,这篇文章我们来通过对php的一些 
服务器端特性来进行配置加强php的安全。写 cgi脚本的时候我们的确一定注意各种安全问题,对用户输入进行严格的过滤,但是常在岸边走哪有不湿鞋 ,吃烧饼哪有 
不 掉芝麻,人有失蹄马有失手,连著名的phpnuke、phpmyadmin等程序都出现过很严重的 问题,更何况象我等小混混写的脚本。所以现在我们假设php脚本已经出现严重问题,比如象前一阵子 phpnuke的可以上传php脚本的大问题了,我们如何通过对服务器的配置使脚本出现如此问题也不能突破 系统。 

1、编译的时候注意补上已知的漏洞 

从4.0.5开始,php的mail函数加入了第五个参数,但它没有好好过滤,使得php 应用程序能突破safe_mode的限制而去执行命令。所以使用4.0.5和4.0.6的时候 
在编译前我们需要修改php源码包里 ext/standard/mail.c文件,禁止mail函数的第五参数或过滤shell字符。在mail.c 文件的第152行,也就是下面这行: 
if (extra_cmd != null) { 
后面加上extra_cmd=null;或extra_cmd = php_escape_shell_cmd(extra_cmd); 
然后编译php,那么我们就修补了这个漏洞。 

2、修改php.ini配置文件 

以php发行版的php.ini-dist为蓝本进行修改。 
1)error handling and logging 
在error handling and logging部分可以做一些设定。先找到: 
display_errors = on 
php缺省是打开错误信息显示的,我们把它改为: 
display_errors = off 

关闭错误显示后,php函数执行错误的信息将不会再显示给用户,这样能在一定程度上防止攻击者从错误信息得知脚本的物理位置,以及一些其它有用的信息,起码给攻击者的黑箱检测造成一定的障碍 。这些错误信息可能对我们自己有用,可以让它写到指定文件中去,那么修改以下: 
log_errors = off 
改为: 
log_errors = on 

以及指定文件,找到下面这行: 
;error_log = filename 
去掉前面的;注释,把filename改为指定文件,如 
/usr/local/apache/logs/php_error.log 

error_log = /usr/local/apache/logs/php_error.log 
这样所有的错误都会写到php_error.log文件里。 

2)safe mode 

php的safe_mode功能对很多函数进行了限制或禁用了,能在很大程度解决php的安全问题。在safe mode部分找到:
safe_mode = off 
改为: 
safe_mode = on 

这 样就打开了safe_mode功能。象一些能执行系统命令的函数shell_exec()和``被禁止,其它的一些执行函数如:exec(), system(), passthru(), popen()将被限制只能执行safe_mode_exec_dir指定目录下的程序。如果你实在是要执行一些命令或程序,找到以下: 
safe_mode_exec_dir = 
指定要执行的程序的路径,如: 
safe_mode_exec_dir = /usr/local/php/exec 

然后把要用的程序拷到/usr/local/php/exec目录下,这样,象上面的被限制的函数还能执行该目录里的程序。 

关于安全模式下受限函数的详细信息请查看php主站的说明: 
[url]http://www.php.net/manual/en/features.safe-mode.php[/url] 

3)disable_functions 

如果你对一些函数的危害性不太清楚,而且也没有使用,索性把这些函数禁止了。找到下面这行: 
disable_functions = 
在”=“后面加上要禁止的函数,多个函数用“,”隔开。 

3、修改httpd.conf 

如果你只允许你的php脚本程序在web目录里操作,还可以修改httpd.conf文件限制php的操作路径。比如你的web目录是/usr/local/apache/htdocs,那么在 
httpd.conf里加上这么几行: 

 
php_admin_value open_basedir /usr/local/apache/htdocs
 

这样,如果脚本要读取/usr/local/apache/htdocs以外的文件将不会被允许,如果错误显示打开的话 

会提示这样的错误: 
warning: open_basedir restriction in effect. file is in wrong directory in /usr/local/apache/htdocs/open.php on line 4 等等。 

4、对php代码进行编译 

zend对php的贡献很大,php4的引擎就是用zend的,而且它还开发了zendoptimizer和zendencode等许多php的加强组件。优化器zendoptimizer只需在 [url]http://www.zend.com[/url]注册就可以免?... 直鸲杂诟髯缘南低常?/a> 

zendoptimizer-1[1].1.0-php_4.0.5-freebsd4.0-i386.tar.gz 
zendoptimizer-1[1].1.0-php_4.0.5-linux_glibc21-i386.tar.gz 
zendoptimizer-1[1].1.0-php_4.0.5-solaris-sparc.tar.gz 
zendoptimizer-1[1].1.0-php_4.0.5-windows-i386.zip 


优化器的安装非常方便,包里面都有详细的说明。以unix版本的为例,看清操作系统,把包里的zendoptimizer.so文件解压到一个目录,假设是/usr/local/lib 
下,在php.ini里加上两句: 
zend_optimizer.optimization_level=15 
zend_extension="/usr/local/lib/zendoptimizer.so" 

就可以了。用phpinfo()看到Zend图标左边有下面文字: 
with Zend Optimizer v1.1.0, Copyright (c) 1998-2000, by Zend Technologies 

那么,优化器已经挂接成功了。 
但是编译器ZendEncode并不是免费的,这里提供给大家一个[url]http://www.PHPease.com[/url]的马勇设计 ... 糜谏桃的康模胗?/a> [url]http://www.zend.com[/url]联系取得许可协议。 

php脚本编译后,脚本的执行速度增加不少,脚本文件只能看到一堆乱码,这将阻止攻击者进一步分析服务器上的脚本程序,而且原先在php脚本里以明文存储的口令也得到了保密,如mysql的口令。不过在服务器端改脚本就比较麻烦了,还是本地改好再上传吧。 


5、文件及目录的权限设置 

web 目录里除了上传目录,其它的目录和文件的权限一定不能让nobody用户有写 权限。否则,攻击者可以修改主页文件,所以web目录的权限一定要设置好。还有,php脚本的属主千万不能是root,因为safe_mode下读文件的 函数被限制成被读文件的属主必须和当前执行脚本的属主是一样才能被读,否则如果错误显示打开的话会显示诸如以下的错误: 

Warning: SAFE MODE Restriction in effect. The script whose uid is 500 is not allowed to access /etc/passwd owned by uid 0 in /usr/local/apache/htdocs/open.php on line 3 
这样我们能防止许多系统文件被读,比如:/etc/passwd等。 

上传目录和上传脚本的属主也要设成一样,否则会出现错误的,在safe_mode下这些要注意。 

6、mysql的启动权限设置 


mysql要注意的是不要用root来启动,最好另外建一个mysqladm用户。可以在 /etc/rc.local等系统启动脚本里加上一句: 
su mysqladm -c "/usr/local/mysql/share/mysql/mysql.server start" 

这样系统重启后,也会自动用mysqladmin用户启动mysql进程。 

7、日志文件及上传目录的审核及 

查看日志和人的惰性有很大关系,要从那么大的日志文件里查找攻击痕迹有些大海捞针,而且也未必有。 web上传的目录里的文件,也应该经常检查,也许程序有问题,用户传上了一些非法的文件,比如执行脚本等。 

8、操作系统自身的补丁 

一样,给系统打已知漏洞的补丁是系统管理员最基本的职责,这也是最后一道防线。 


经过以上的配置,虽然说不上固若金汤,但是也在相当程度上给攻击者的测试造成很多麻烦,即使php脚本程序出现比较严重的漏洞,攻击者也无法造成实际性的破坏。 

PHP速学教程(入门到精通)
PHP速学教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
俄罗斯Yandex引擎入口
俄罗斯Yandex引擎入口

2026年俄罗斯Yandex搜索引擎最新入口汇总,涵盖免登录、多语言支持、无广告视频播放及本地化服务等核心功能。阅读专题下面的文章了解更多详细内容。

164

2026.01.28

包子漫画在线官方入口大全
包子漫画在线官方入口大全

本合集汇总了包子漫画2026最新官方在线观看入口,涵盖备用域名、正版无广告链接及多端适配地址,助你畅享12700+高清漫画资源。阅读专题下面的文章了解更多详细内容。

34

2026.01.28

ao3中文版官网地址大全
ao3中文版官网地址大全

AO3最新中文版官网入口合集,汇总2026年主站及国内优化镜像链接,支持简体中文界面、无广告阅读与多设备同步。阅读专题下面的文章了解更多详细内容。

73

2026.01.28

php怎么写接口教程
php怎么写接口教程

本合集涵盖PHP接口开发基础、RESTful API设计、数据交互与安全处理等实用教程,助你快速掌握PHP接口编写技巧。阅读专题下面的文章了解更多详细内容。

2

2026.01.28

php中文乱码如何解决
php中文乱码如何解决

本文整理了php中文乱码如何解决及解决方法,阅读节专题下面的文章了解更多详细内容。

4

2026.01.28

Java 消息队列与异步架构实战
Java 消息队列与异步架构实战

本专题系统讲解 Java 在消息队列与异步系统架构中的核心应用,涵盖消息队列基本原理、Kafka 与 RabbitMQ 的使用场景对比、生产者与消费者模型、消息可靠性与顺序性保障、重复消费与幂等处理,以及在高并发系统中的异步解耦设计。通过实战案例,帮助学习者掌握 使用 Java 构建高吞吐、高可靠异步消息系统的完整思路。

8

2026.01.28

Python 自然语言处理(NLP)基础与实战
Python 自然语言处理(NLP)基础与实战

本专题系统讲解 Python 在自然语言处理(NLP)领域的基础方法与实战应用,涵盖文本预处理(分词、去停用词)、词性标注、命名实体识别、关键词提取、情感分析,以及常用 NLP 库(NLTK、spaCy)的核心用法。通过真实文本案例,帮助学习者掌握 使用 Python 进行文本分析与语言数据处理的完整流程,适用于内容分析、舆情监测与智能文本应用场景。

24

2026.01.27

拼多多赚钱的5种方法 拼多多赚钱的5种方法
拼多多赚钱的5种方法 拼多多赚钱的5种方法

在拼多多上赚钱主要可以通过无货源模式一件代发、精细化运营特色店铺、参与官方高流量活动、利用拼团机制社交裂变,以及成为多多进宝推广员这5种方法实现。核心策略在于通过低成本、高效率的供应链管理与营销,利用平台社交电商红利实现盈利。

122

2026.01.26

edge浏览器怎样设置主页 edge浏览器自定义设置教程
edge浏览器怎样设置主页 edge浏览器自定义设置教程

在Edge浏览器中设置主页,请依次点击右上角“...”图标 > 设置 > 开始、主页和新建标签页。在“Microsoft Edge 启动时”选择“打开以下页面”,点击“添加新页面”并输入网址。若要使用主页按钮,需在“外观”设置中开启“显示主页按钮”并设定网址。

72

2026.01.26

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 9.9万人学习

Swoft2.x速学之http api篇课程
Swoft2.x速学之http api篇课程

共16课时 | 0.9万人学习

thinkPHP3.2留言板视频教程
thinkPHP3.2留言板视频教程

共35课时 | 8.3万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号