浅谈 PHP 安全开发

   2016-09-18 0
核心提示:注:本文为“小米安全中心”原创,转载请联系“小米安全中心” 上期回顾:基于burp插件的安全测试PHP作为世界上最好的语言(⊙﹏⊙),在WEB开发中应用广泛,同时也经常会产生各种漏洞,那么我们该怎样有效的防护这些漏洞呢?今天就来讨论下PHP开发安全防护。当

注:本文为“小米安全中心”原创,转载请联系“小米安全中心”

上期回顾: 基于burp插件的安全测试

PHP作为世界上最好的语言(⊙﹏⊙),在WEB开发中应用广泛,同时也经常会产生各种漏洞,那么我们该怎样有效的防护这些漏洞呢?今天就来讨论下PHP开发安全防护。

当年PHP还是PHP4这个版本时,多数项目用着混编的模式(前端代码和PHP代码未分离)进行编码、手写拼接SQL语句、echo直接输出,这些习惯也被延续到了今天。由于没有良好的工程结构、没有安全意识导致很多老项目漏洞百出,这种项目让开发人员最为头疼。

PHP安全开发第一步,你需要使用一个优秀的PHP框架。一个优秀的框架不仅有着良好的工程结构,也往往在安全防御上有很多有用的类库、开关。今天介绍的PHP开发安全防护也是基于框架来说的。 PHP框架数不胜数,很多PHP开发人员都自己写过框架,但优秀且常用的PHP框架也就那么几个,如经典的Codeigniter、优雅的Laravel、执行速度最快的Yaf等等。下面涉及到框架方面的东西都是基于Laravel框架进行讨论。

框架的基本思想大同小异,基本上其核心都是MVC、MVP这几种模式,而我们常见的漏洞也就处在这几层上面,如:Model层造成SQL注入漏洞、Controller层造成逻辑漏洞、View层造成XSS漏洞。

SQL注入

SQL注入的造成是因为执行了非预期的SQL语句,而这种情况往往是由于开发图省事,喜欢直接写SQL语句,但又没有对用户输入进行过滤或者过滤不严格造成的。使用Laravel你不必去拼接SQL,而是很优雅的调用模型提供的方法。

浅谈 PHP 安全开发

Laravel提供了一套非常完备的ORM模型,同时使用预处理方式执行SQL语句,而预处理就是解决SQL注入的银弹。什么是预处理语句?可以把它看作是想要运行的 SQL 的一种编译过的模板,它可以使用变量参数进行定制。

预处理语句可以带来两大好处:

  1. 提高运行效率

  2. 防止SQL注入

预处理过程中,程序会将SQL执行分为两次发送给MySQL,第一次发送预声明SQL语句,形如select *from users where username = ?

浅谈 PHP 安全开发

第二次发送执行绑定的参数值,如:root

浅谈 PHP 安全开发

由于是将SQL语句和值分开发送的,再由MySQL内部执行,这样就不会出现执行非预期的SQL语句情况。预处理可以说是最简单有效的防止SQL注入的方式。

不过使用预处理方式也是有条件的,PDO中有一个属性PDO::ATTR_EMULATE_PREPARES,默认是true,它将强制PDO总是模拟预处理语句。

浅谈 PHP 安全开发

测试一段代码:

浅谈 PHP 安全开发

抓包查看:

浅谈 PHP 安全开发 可以看到并没有使用MySQL预处理的方式,而是进行的转义。所以使用预处理方式需要将PDO::ATTR_EMULATE_PREPARES设置为false。

XSS

相比于SQL注入,XSS的防御要困难些,稍不留神就会产生纰漏。这也就需要我们在开发过程中时刻保持警惕每一个数据的输出是否进行编码。

XSS分为反射型XSS、存储型XSS、基于DOM的XSS。

其造成的原因分为两类:

  1. 视图没有进行编码直接输出造成(存储型XSS)  

  2. JS获取用户输入数据没有对其进行编码或过滤不妥当造成(反射型XSS、基于DOM的XSS)。

1.视图没有进行编码直接输出

这种情况,通常有两种方式处理:

1 )在用户提交数据时将数据进行编码保存到数据库,视图直接渲染输出。

这样处理后的数据将被使用到很多地方,因为HTML编码和JS的编码方式是不同的,那么在不同的地方,显示出来的效果也是不同的。

2 )原样保存用户提交的数据,在页面渲染时对用户提交后的数据进行编码展示。

这种方式需要在每一个地方进行编码,给开发带来了不小的工作量,但好处是可以针对不同情况做相应处理。很多系统也是采用这种方式,但也容易因为没有编码直接输出造成XSS。这个时候框架的优势就体现出来了,往往框架都会有自己的模板语言,模板渲染时会自动将输出内容进行html编码。

例如Laravel里面的输出使用模板标签{{ $content }},它会经过内部函数e()进行编码再输出,你就不用考虑编码的问题了。当然也有不用模板标签的地方,如ajax请求返回JSON数据是不需要使用模板标签的,这种情况就需要你根据情况主动调用编码函数。

2.JS获取用户输入数据没有对其进行编码或过滤不妥当

JS获取用户输入的数据可能会插入到html中,这个时候就需要对其进行htmlEncode;也可能作为JS变量的值进行传递,这个时候就需要对其进行javascriptEncode;还有可能输出在地址栏里,这个时候就要对其进行urlEncode

CSRF

CSRF的防护通常有两种方式:

  1. 验证HTTP Referer字段

  2. 在请求提交中添加Csrf Token并验证

第一种方式简单快捷,只需要在所有提交处验证一下Referer。但它不能防止站内的请求伪造。例如:pay.example.com/abc.html 存在一个XSS漏洞,那么我可以利用这个XSS漏洞伪造一个 pay.example.com/pay.php 的请求,如果程序只验证Referer是有效的,那么这个攻击就造成了。

第二种方式,需要我们在每一个请求处加上一个随机的token值,并且在所有的提交前判断一下这个token值的有效性。

两种方式需要在每个请求后作出的处理,框架有一个“中间件”层,这个中间件层作用在整个生命周期。

浅谈 PHP 安全开发

用户每一请求,都会执行到验证Csrf Token的程序,程序通过验证请求中的token值与服务端session中保存的token值是否相等来判断本次请求是否合法。

浅谈 PHP 安全开发

往期回顾:

基于burp插件的安全测试

证书检测二三事

自动化web安全测试

中、小企业如何自建免费的云WAF

利用恶意软件检测服务向服务提供商植入恶意软件(二)

利用恶意软件检测服务向服务提供商植入恶意软件(一)

问题

以上粗浅的描述,细节方面有待深究。抛砖引玉,请问在开发过程中你是如何对常见漏洞进行防御?

参与详情

参与方式:点击下方“写留言”, 在开发过程中你是如何对常见漏洞进行防御?

参与时间:截止至9月18日18:00 (要注意参与时间哦~)

获奖方式

  • 在精选留言中,选出 作者满意的留言 送出精美礼品

(在众多留言中,择优选择部分留言移为精选留言,展示出来。所有的幸运小伙伴,都会是作者亲自选出哦~如果留言质量不高的话,我们会把礼物留到下一次做活动哦~)

浅谈 PHP 安全开发

 
标签: PHP 数据库
反对 0举报 0 评论 0
 

免责声明:本文仅代表作者个人观点,与乐学笔记(本网)无关。其原创性以及文中陈述文字和内容未经本站证实,对本文以及其中全部或者部分内容、文字的真实性、完整性、及时性本站不作任何保证或承诺,请读者仅作参考,并请自行核实相关内容。
    本网站有部分内容均转载自其它媒体,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责,若因作品内容、知识产权、版权和其他问题,请及时提供相关证明等材料并与我们留言联系,本网站将在规定时间内给予删除等相关处理.

  • php-fpm进程管理的三种模式 phpfpm子进程
    php-fpm进程管理的三种模式 phpfpm子进程
    php-fpm解读-进程管理的三种模式—程序媛大丽标明转载以示尊重 感谢原作者的分享。php-fpm进程管理一共有三种模式:ondemand、static、dynamic,我们可以在同一个fpm的master配置三种模式,看下图1。php-fpm的工作模式和nginx类似,都是一个master,多个worke
    03-08
  • nginx和php-fpm 是使用 tcp socket 还是 unix s
    tcp socket允许通过网络进程之间的通信,也可以通过loopback进行本地进程之间通信。unix socket允许在本地运行的进程之间进行通信。分析从上面的图片可以看,unix socket减少了不必要的tcp开销,而tcp需要经过loopback,还要申请临时端口和tcp相关资源。但是
    03-08
  • [PHP8] 我参加了PHP8工程师认证初学者考试beta考试
    [PHP8] 我参加了PHP8工程师认证初学者考试beta
    前几天,2022/08/05,PHP工程师认证机构PHP8 技术员认证初级考试宣布实施考试将于 2023 年春季开始。和 beta 测试完成于 2022/09/11所以我收到了。一般社团法人BOSS-CON JAPAN(代表理事:Tadashi Yoshimasa,地点:东京都世田谷区,以下简称“BOSS-CON JAPAN
    03-08
  • 将 PHP Insights 放入旧版 PJ 不是很好吗?谈论
    将 PHP Insights 放入旧版 PJ 不是很好吗?谈论
    介绍在最近的PHP系统开发中,感觉故事在理所当然包含静态分析工具的前提下进行。我的周围现有代码很脏,我很久以前安装了工具,但几乎没有检查已经观察到许多这样的案例。 (这是小说。而不是像 0 或 100 这样不允许单行错误的静态分析,一点一点,逐渐我想介
    03-08
  • PHP基于elasticsearch全文搜索引擎的开发 php使
    1.概述:全文搜索属于最常见的需求,开源的 Elasticsearch (以下简称 Elastic)是目前全文搜索引擎的首选。Elastic 的底层是开源库 Lucene。但是,你没法直接用 Lucene,必须自己写代码去调用它的接口。Elastic 是 Lucene 的封装,提供了 REST API 的操作接
    02-09
  • php视图操作
    一、视图的基本介绍         视图是虚拟的表。与包含数据的表不一样,视图只包含使用时动态检索数据的查询。        使用视图需要MySQL5及以后的版本支持。        下面是视图的一些常见应用:        重用SQL语句;        简化复杂的S
    02-09
  • php中图像处理的常用函数 php图形图像处理技术
    php中图像处理的常用函数 php图形图像处理技术
    1.imagecreate()函数imagecreate()函数是基于一个调色板的画布。?php $im = imagecreate(200,80);                //创建一个宽200,高80的画布。$white = imagecolorallocate($im,225,35,180);     //设置画布的背景颜色imagegif($im);
    02-09
  • PHP安全之webshell和后门检测
    PHP安全之webshell和后门检测
    基于PHP的应用面临着各种各样的攻击:XSS:对PHP的Web应用而言,跨站脚本是一个易受攻击的点。攻击者可以利用它盗取用户信息。你可以配置Apache,或是写更安全的PHP代码(验证所有用户输入)来防范XSS攻击SQL注入:这是PHP应用中,数据库层的易受攻击点。防范
    02-09
  • php使用时间戳保存时间的意义 PHP获取时间戳
    时间戳记录的是格林尼治时间,使用date格式化的时候会根据你程序设置的不同时区显示不同的时间。如果使用具体时间,则还需要进行多一步转换。
    02-09
  • PHP 获取提交表单数据方法
    PHP $_GET 和 $_POST变量是用来获取表单中的信息的,比如用户输入的信息。PHP表单操作在我们处理HTML表单和PHP表单时,我们要记住的重要一点是:HTML页面中的任何一个表单元素都可以自动的用于PHP脚本:表单举例: htmlbodyform action="welcome.php" method
    02-09
点击排行