php 应用程序安全防范技术研究
前端之家收集整理的这篇文章主要介绍了
php 应用程序安全防范技术研究,
前端之家小编觉得挺不错的,现在分享给大家,也给大家做个参考。
PHP安全防范程序模型
<div class="codetitle"><a style="CURSOR: pointer" data="90223" class="copybut" id="copybut90223" onclick="doCopy('code90223')"> 代码如下:
<div class="codebody" id="code90223">
/
PHP防注入跨站V1.0
在您的页面顶部添加: require(“menzhi_injection.PHP”);
即可实现通用防止sql注入,以及XSS跨站漏洞。
##################缺陷以及改进##################
程序还有很多缺陷,希望大家能帮助改进
##################参考以及鸣谢##################
Neeao'ASP sql通用防注入程序 V3.0
部分代码参考自Discuz!
/
error_reporting(0);
define('MAGIC_QUOTES_GPC',get_magic_quotes_gpc());
$menzhi_injection="'|;|and|(|)|exec|insert|select|delete|update|count|*|%|chr|mid|master|truncate|or|char|declare";
$menzhi_injection = explode("|",$menzhi_injection);
foreach(array('_GET','_POST','_COOKIE','_REQUEST') as $_request) {
foreach($$_request as $_key => $_value) {
//$_value = strtolower($_value);
$
key{0} != '' && $$_key = daddslashes($_value);
foreach($menzhi_injection as $kill_key => $kill_value) {
if(substr_count($_value,$kill_value)>0) {
echo "";
unset($_value);
exit();
}
}
//echo "
".$_value;
}
}
function daddslashes($string) {
if(!MAGIC_QUOTES_GPC) {
if(is_array($string)) {
foreach($string as $key => $val) {
$string[$key] = daddslashes($val);
}
} else {
$string = addslashes($string);
}
}
$string = preg_replace('/&((#(\d{3,5}|x[a-fA-F0-9]{4}));)/','&\1',str_replace(array('&','"','<','>'),array('&',$string));
return $string;
}
?>
使用说明
在您的
页面顶部
添加:“require(“menzhi_injection.
PHP”);” , 即可实现通用防止
sql注入,以及XSS跨站漏洞。
调用本程序,我们使用require() 而不使用include() ,因为require()
调用文件如果出错,将终止程序运行,include()并不理会。并且require()
调用文件时,程序一运行,会先
调用外本
文件。而inculde()则是运行到该行时才开始执行。基于
函数特性,我们选择require()。 您还可以根据实际需要自行
增加或者
删除$menzhi_injection变量中的过滤字符,来达到更好的防御
效果。 再者您可以自行
修改代码,或许会有有意外收获。普通注射都可以防御,以下测试仅供调侃,下面是对一句话木马的测试
效果:
嘿嘿,动心了就在您的
页面顶部
调用吧。记住是“require(“menzhi_injection.
PHP”);”哦。这只是提起大家兴趣的噱头,请自行测试吧。
缺陷以及待改进
由于此程序只是外部
调用,只是处理了外部提交的变量,并没有对您的应用程序作系统分析,所以存在很多局限性,请谨慎使用。 对于使用GBK编码的程序,还存在双字节编码漏洞风险,本程序虽然可以处理该漏洞。但遏制这些漏洞,还是需要从根源做起。需要处理
数据库连接
文件,我们可以
添加 character_set_client=binary 。Discuz!7.0的
数据库连接类db_
MysqL.class.
PHP写的就非常不错,大家可以参考借鉴。当然这些并不是这个
小程序所能涉及到的范畴。
而且此程序并没有过滤 $_SERVER $_ENV $_FILES系统变量。比如对于$_SERVER['HTTP_X_FORWARDED_FOR']系统
获取IP时,黑客可以通过劫持
修改HTTP原始请求包来更改其值,本程序是可以处理这些漏洞。但是作为程序员我们需要的是从根源就对外部变量处理,防患于未然,未雨绸缪吧。
程序很潦草,欢迎大家测试使用,有什么意见建议直接联系我吧。
结束语
最后祝大家学习有成,工作顺利,向所有辛勤工作的
PHPers致敬。
原文链接:https://www.f2er.com/php/29030.html