暂时将空间定义为学习和交流的部落

用Suhosin加强PHP脚本语言安全性

上一篇 / 下一篇  2008-03-22 21:53:05 / 个人分类:PHP

 PHP是一种非常流行的网站脚本语言,但是它本身所固有的安全性是非常薄弱。本文讲述了PHP增强计划(Hardened-PHP project)和新的Suhosi计划,Suhosin提供了增强的PHP的安全配置。PHPChina 开源社区门户?YPi,H&IP9v

  PHP是带有争论地但又是最流行的一种网站脚本语言。它之所以流行,是因为它低廉的价格,然而,这低廉的价格导致用PHP写的网站应用程序越来 越多的同时也越来越多的展现出PHP本身在安全上的脆弱,这种安全特性显示出PHP是极不可靠,不过同时对这个脚本语言本身而言它又是非常灵活的,使用它 就能很容易的实现代码,不过这些代码都是臃肿的且不安全的,虽然是这样它还是一直都拥有很多的使用者。你可以根据实际情况来假设,一次又一次,各种应用软件都体现了这种脆弱性:容易受到SQL注入、跨站脚本、任意执行指令等等的攻击。

R)l+NkSG0

,E#NTm.@F/}0  因为象safe_mode和open_basedir这样内置的PHP安全措施将被忽略,PHP增强计划创建的PHP更具有安全性,同时也对 PHP进行校验检查。最初,这些是由增强的PHP补丁完成的,这些补丁需要修补并重新编译PHP自身。最近,PHP增强计划发布了一个名为Suhosin 的新工程。PHPChina 开源社区门户0of@(HS ?.q

PHPChina 开源社区门户"T$sPn{

  Sohosin包括有两部分:第一部分是PHP的补丁,这个补丁强化了Zend引擎自身,以免可能产生缓冲溢出,也可以防止相关的弱点。第二部分是Suhosin的扩展,这是一个PHP的独立使用模块。这两部分可以一起工作,或者是扩展部分单独工作。PHPChina 开源社区门户,jz1NZp.v C+i/g

PHPChina 开源社区门户 w"t&q5_4[ P

  开发人员不希望为了达到安全性而总去维护他们自己的PHP安装设置和他们当然更喜欢直接使用销售商提供的Linux分布系统上PHP,使用扩展模块能提供更多PHP本身所不能具有的安全特点。

/ldrr+n/NQs0PHPChina 开源社区门户FutbL

  扩展模块很容易安装;它也能通过PECL安装,或者是下载后通过编译安装:

;DA7dDK;Fx C%m0

+@jsR5IU7Pfi0  $ tar xvzf suhosin-0.9.17PHPChina 开源社区门户cP5@!ss

PHPChina 开源社区门户$fzjJa ]D-D%eQ&P

  $ cd suhosin-0.9.17

8B2^ wR&Y}Ub0

7u%MG ?'ATA0  $ phpizePHPChina 开源社区门户0aQ-F oh

-c/I6M+XL)H0  $ ./configurePHPChina 开源社区门户-q7c nK"mp

%^6yq OX'x\-xA WB.Z0  $ make

C;@(a d Y&mC{0PHPChina 开源社区门户yQf*j w7KeDkc

  $ sudo make installPHPChina 开源社区门户 dM3y\?)sm

PHPChina 开源社区门户N7gf(V?4q

  为了使用suhosin,还需要增加/etc/php.ini,如下所示:PHPChina 开源社区门户B'V|mAj

o+P V@+R:jo#p0  extension=suhosin.soPHPChina 开源社区门户e\i$Vp}4^c

PHPChina 开源社区门户)G0Z"Q2Z%v$?s9J

  对于大部分人来说默认的配置选项已经足够了。为了加强设置,可以在/etc/php.ini中增加相应的值。网站中详细地介绍了有关的各种配置选项,这些说明可以帮助你进行初始化配置。

gN-E;C)f:?(S+P0PHPChina 开源社区门户:i+d^{(eA)V$|

  使用Suhosin,你可以得到一些错误日志, 你能把这些日志放到系统日志中,也可以同时写到其他任意的日志文件中去;它还可以为每一个虚 拟 主 机创建黑名单和白名单;可以过滤GET和POST请求、文件上载和cookie。你还能传送加密的会话和cookie,可以设置不能传送的存储上线等等。 它不像原始的PHP强化补丁,Suhosin是可以被像Zend Optimizer这样的第三方扩展软件所兼容的。

3ULb/j q~@ ?0

TAG: PHP

引用 删除 Guest   /   2008-05-25 22:49:04
http://www.meinv880.cn 我的美女大小姐
http://column.iresearch.cn/u/fdytxz/ 小冯的专栏
http://www.xingchenbian33.cn 坏蛋是怎样炼成的
http://blog.csdn.net/fdy1txz/ 小说社区
http://www.jipinjiading36.cn   极品家丁
http://column.iresearch.cn/u/fdy2txz/ 心情驿站
http://blog.csdn.net/fdy2txz/ 流动的小说站
http://www.5pr5.cn 极品公子

http://blog.sina.com.cn/fdy1txz 我的美女大小姐
http://blog.sina.com.cn/fdy2txz 极品家丁
http://blog.sina.com.cn/fdy3txz 坏蛋是怎样炼成的
http://blog.sina.com.cn/fdy4txz 极品公子

产生链接如下:百度收藏
http://cang.baidu.com/fdy1txz 收藏 我的美女大小姐
http://cang.baidu.com/fdy2txz 收藏 极品家丁
http://cang.baidu.com/fdy3txz 收藏 坏蛋是怎样炼成的
http://cang.baidu.com/fdy4txz 收藏 极品公子
 

评分:0

我来说两句

显示全部

:loveliness: :handshake :victory: :funk: :time: :kiss: :call: :hug: :lol :'( :Q :L ;P :$ :P :o :@ :D :( :)

我的存档

数据统计

  • 访问量: 754
  • 日志数: 6
  • 建立时间: 2008-03-12
  • 更新时间: 2008-03-26

RSS订阅

Open Toolbar