小伙伴们新年好啊, 又有半个月没有更新博客了. 更新也比较随性, 想起什么就写点什么, 方便和大家工作同学习总结.
最近和同事说起了 PHP 安全相关的问题, 记录下一些心得体会.
由于脚本语言和早期版本设计的诸多原因, PHP 项目存在不少安全隐患. 从配置选项来看, 可以做如下的优化.
1. 屏蔽 PHP 错误输出.
在 / etc/PHP.INI(默认配置文件位置), 将如下配置值改为 Off
display_errors=Off
不要将错误堆栈信息直接输出到网页上, 防止黑客加以利用相关信息.
正确的做法是:
把错误日志写到日志文件中, 方便排查问题.
2. 屏蔽 PHP 版本.
默认情况下 PHP 版本会被显示在返回头里, 如:
Response Headers X-powered-by: PHP/7.2.0
将 PHP.INI 中如下的配置值改为 Off
expose_php=Off
3. 关闭全局变量.
如果开启全局变量会使一些表单提交的数据被自动注册为全局变量. 代码如下:
- <form action="/login" method="post">
- <input name="username" type="text">
- <input name="password" type="password">
- <input type="submit" value="submit" name="submit">
- </form>
如果开启了全局变量, 则服务器端 PHP 脚本可以用 $username 和 $password 来获取到用户名和密码, 这会造成极大的脚本注入危险.
开启方法是在 PHP.INI 中修改如下:
register_globals=On
建议关闭, 参数如下:
register_globals=Off
当关闭后, 就只能从 $_POST,$_GET,$_REQUEST 里面获取相关参数.
4. 文件系统限制
可以通过 open_basedir 来限制 PHP 可以访问的系统目录.
如果不限制使用下面的脚本代码 (hack.PHP) 可以获取到系统密码.
- <?PHP
- echo file_get_contents('/etc/passwd');
当设置了后则会报错, 不再显示相关信息, 让系统目录 b 不会被非法访问:
- PHP Warning: file_get_contents(): open_basedir restriction in effect. File(/etc/passwd) is not within the allowed path(s): (/var/www) in /var/www/hack.PHP on line 3
- Warning: file_get_contents(): open_basedir restriction in effect. File(/etc/passwd) is not within the allowed path(s): (/var/www) in /var/www/hack.PHP on line 3 PHP Warning: file_get_contents(/etc/passwd): failed to open stream: Operation not permitted in /var/www/hack.PHP on line 3
- Warning: file_get_contents(/etc/passwd): failed to open stream: Operation not permitted in /var/www/hack.PHP on line 3
设置方法如下:
open_basedir=/var/www
5. 禁止远程资源访问.
- allow_url_fopen=Off
- allow_url_include=Off
其他第三方安全扩展
6.Suhosin.
Suhosin 是一个 PHP 程序的保护系统. 它的设计初衷是为了保护服务器和用户, 抵御 PHP 程序和 PHP 核心中已知或者未知的缺陷(感觉挺实用的, 可以抵御一些小攻击).Suhosin 有两个独立的部分, 使用时可以分开使用或者联合使用.
第一部分是一个用于 PHP 核心的补丁, 它能抵御缓冲区溢出或者格式化串的弱点(这个必须的!);
第二部分是一个强大的 PHP 扩展(扩展模式挺好的, 安装方便...), 包含其他所有的保护措施.
安装扩展
- wget http://download.suhosin.org/suhosin-0.9.37.1.tar.gz
- tar zxvf suhosin-0.9.37.1.tar.gz
- cd suhosin-0.9.37.1/
- phpize
- ./configure --with-PHP-config=/usr/local/bin/PHP-config
- make
- make install
在 PHP.INI 下加入 suhosin.so 即可
extension=suhosin.so
特性
模拟器保护模式
增加两个函数 sha256()和 sha256_file()到 PHP 核心中
所有平台, 加入 CRYPT_BLOWFISH 到函数 crypt()中
打开对 phpinfo()页的透明保护
SQL 数据库用户保护(测试阶段)
运行时保护
加密 cookies
防止不同种类的包含漏洞(不允许远程 URL 包含(黑 / 白名单); 不允许包含已上传的文件; 防止目录穿越攻击)
允许禁止 preg_replace()
允许禁止 eval()函数
通过配置一个最大执行深度, 来防止无穷递归
支持每个 vhost 配置黑白名单
为代码执行提供分离的函数黑白名单
防止 HTTP 响应拆分漏洞
防止脚本控制 memory_limit 选项
保护 PHP 的 superglobals, 如函数 extract(),import_request_vars()
防止 mail()函数的新行攻击
防止 preg_replace()的攻击
Session 保护
加密 session 数据
防止 session 被劫持
防止超长的 session id
防止恶意的 session id
SESSION 里的数据通常在服务器上的明文存放的. 这里通过在服务端来加解密 $_SESSION. 这样将 Session 的句柄存放在 Memcache 或数据库时, 就不会被轻易攻破, 很多时候我们的 session 数据会存放一些敏感字段.
这个特性在缺省情况下是启用的, 也可以通过 PHP.INI 来修改:
- suhosin.session.encrypt = On
- suhosin.session.cryptkey = zuHywawAthLavJohyRilvyecyondOdjo
- suhosin.session.cryptua = On
- suhosin.session.cryptdocroot = On
- ;; IPv4 only
- suhosin.session.cryptraddr = 0
- suhosin.session.checkraddr = 0
Cookie 加密
Cookie 在客户端浏览器的传输的 HTTP 头也是明文的. 通过加密 cookie, 您可以保护您的应用程序对众多的攻击, 如
Cookie 篡改: 攻击者可能会尝试猜测其他合理的 cookie 值来攻击程序.
跨应用程序使用 Cookie: 不正确配置的应用程序可能具有相同的会话存储, 如所有会话默认存储在 / tmp 目录下, 一个应用程序的 cookie 可能永远不会被重新用于另一应用, 只要加密密钥不同.
Cookie 加密在 PHP.INI 中的配置:
- suhosin.cookie.encrypt = On
- ;; the cryptkey should be generated, e.g. with 'apg -m 32'
- suhosin.cookie.cryptkey = oykBicmyitApmireipsacsumhylWaps1
- suhosin.cookie.cryptua = On
- suhosin.cookie.cryptdocroot = On
- ;; whitelist/blacklist (use only one)
- ;suhosin.cookie.cryptlist = WALLET,IDEAS
- suhosin.cookie.plainlist = LANGUAGE
- ;; IPv4 only
- suhosin.cookie.cryptraddr = 0
- suhosin.cookie.checkraddr = 0
- Blocking Functions
测试
- ## 默认 PHP 的 Session 保存在 tmp 路径下
- ll -rt /tmp | grep sess
- ## 扩展未开启时查看某条 sesson 的数据
- cat sess_ururh83qvkkhv0n51lg17r4aj6
- // 记录是明文的
- ## 扩展开启后查看某条 sesson 的数据
- cat sess_ukkiiiheedupem8k4hheo0b0v4
- // 记录是密文的
可见加密对安全的重要性
阻断功能
白名单
- ## 显式指定指定白名单列表
- suhosin.executor.func.whitelist = htmlentities,htmlspecialchars,base64_encode
- suhosin.executor.eval.whitelist = htmlentities,htmlspecialchars,base64_encode
- <?PHP
- echo htmlentities('<test>');
- eval('echo htmlentities("<test>");');
黑名单
- ## 显式指定指定黑名单列表
- suhosin.executor.func.blacklist = assert,unserialize,exec,popen,proc_open,passthru,shell_exec,system,hail,parse_str,mt_srand
- suhosin.executor.eval.whitelist = assert,unserialize,exec,popen,proc_open,passthru,shell_exec,system,hail,parse_str,mt_srand
通过日志来查看非法调用黑白名单
- suhosin.simulation = 1
- suhosin.log.file = 511
- suhosin.log.file.name = /tmp/suhosin-alert.log
其他配置项
suhosin.executor.include.max_traversal 扩目录的最大深度, 可以屏蔽切换到非法路径
suhosin.executor.include.whitelist 允许包含的 URL, 用逗号分隔
suhosin.executor.include.blacklist 禁止包含的 URL, 用逗号分隔
suhosin.executor.disable_eval = On 禁用 eval 函数
- suhosin.upload.max_uploads
- suhosin.upload.disallow_elf
- suhosin.upload.disallow_binary
- suhosin.upload.remove_binary
suhosin.upload.verification_script 上传文件检查脚本, 可以来检测上传的内容是否包含 webshell 特征
使用 Suhosin, 你可以得到一些错误日志, 你能把这些日志放到系统日志中, 也可以同时写到其他任意的日志文件中去;
它还可以为每一个虚拟主机创建黑名单和白名单;
可以过滤 GET 和 POST 请求, 文件上载和 cookie;
你还能传送加密的会话和 cookie, 可以设置不能传送的存储上线等等;
它不像原始的 PHP 强化补丁, Suhosin 是可以被像 Zend Optimizer 这样的第三方扩展软件所兼容的.
来源: https://www.cnblogs.com/zydj333/p/12181175.html