PHP安全之隱藏PHP腳本擴(kuò)展名
一般而言,通過隱藏的手段提高安全性被認(rèn)為是作用不大的做法。但某些情況下,盡可能的多增加一份安全性都是值得的。
一些簡單的方法可以幫助隱藏 PHP,這樣做可以提高攻擊者發(fā)現(xiàn)系統(tǒng)弱點(diǎn)的難度。在?php.ini?文件里設(shè)置 expose_php = off ,可以減少他們能獲得的有用信息。
另一個(gè)策略就是讓 web 服務(wù)器用 PHP 解析不同擴(kuò)展名。無論是通過?.htaccess?文件還是 Apache 的配置文件,都可以設(shè)置能誤導(dǎo)攻擊者的文件擴(kuò)展名:
Example #1 把 PHP 隱藏為另一種語言
# 使PHP看上去像其它的編程語言AddType application/x-httpd-php .asp .py .pl
或者干脆徹底隱藏它:
Example #2 使用未知的擴(kuò)展名作為 PHP 的擴(kuò)展名
# 使 PHP 看上去像未知的文件類型AddType application/x-httpd-php .bop .foo .133t
或者把它隱藏為 HTML 頁面,這樣所有的 HTML 文件都會(huì)通過 PHP 引擎,會(huì)為服務(wù)器增加一些負(fù)擔(dān):
Example #3 用 HTML 做 PHP 的文件后綴
# 使 PHP 代碼看上去像 HTML 頁面AddType application/x-httpd-php .htm .html
要讓此方法生效,必須把 PHP 文件的擴(kuò)展名改為以上的擴(kuò)展名。這樣就通過隱藏來提高了安全性,雖然防御能力很低而且有些缺點(diǎn)。
相關(guān)文章:
1. 詳細(xì)總結(jié)Java for循環(huán)的那些坑2. python文件處理--文件讀寫詳解3. Java進(jìn)行Appium自動(dòng)化測試的實(shí)現(xiàn)4. Python通過format函數(shù)格式化顯示值5. 新手學(xué)python應(yīng)該下哪個(gè)版本6. jsp文件下載功能實(shí)現(xiàn)代碼7. uni-app結(jié)合PHP實(shí)現(xiàn)單用戶登陸demo及解析8. 如何利用Python matplotlib繪制雷達(dá)圖9. ajax實(shí)現(xiàn)頁面的局部加載10. 詳解CSS偽元素的妙用單標(biāo)簽之美

網(wǎng)公網(wǎng)安備