php inc文件使用的風(fēng)險(xiǎn)和注意事項(xiàng)
更新時(shí)間:2013年11月12日 11:39:27 作者:
本文講的是php中使用.inc文件的風(fēng)險(xiǎn)及解決方法
數(shù)據(jù)庫使用中需要關(guān)注的主要問題之一是訪問權(quán)限即用戶名及密碼的暴露。在編程中為了方便,一般都會(huì)用一個(gè)db.inc文件保存,如:
<?php
$db_user = 'myuser';
$db_pass = 'mypass';
$db_host = '127.0.0.1';
$db = mysql_connect($db_host, $db_user, $db_pass);
?>
用戶名及密碼都是敏感數(shù)據(jù),是需要特別注意的。他們被寫在源碼中造成了風(fēng)險(xiǎn),但這是一個(gè)無法避免的問題。如果不這么做,你的數(shù)據(jù)庫就無法設(shè)置用戶名和密碼進(jìn)行保護(hù)了。
如果你讀過http.conf(Apache的配置文件)的默認(rèn)版本的話,你會(huì)發(fā)現(xiàn)默認(rèn)的文件類型是text/plain(普通文本)。這樣,如果db.inc這樣的文件被保存在網(wǎng)站根目錄下時(shí),就引發(fā)了風(fēng)險(xiǎn)。所有位于網(wǎng)站根目錄下的資源都有相應(yīng)的URL,由于Apache沒有定義對(duì).inc后綴的文件的處理方式類型,在對(duì)這一類文件進(jìn)行訪問時(shí),會(huì)以普通文本的類型進(jìn)行返回(默認(rèn)類型),這樣訪問權(quán)限就被暴露在客戶的瀏覽器上了。
為了進(jìn)一步說明這個(gè)風(fēng)險(xiǎn),考慮一下一個(gè)以/www為網(wǎng)站根目錄的服務(wù)器,如果db.inc被保存在/www/inc,它有了一個(gè)自已的URLhttp://example.org/inc/db.inc(假設(shè)example.org是主機(jī)域名)。通過訪問該URL就可以看到db.inc以文本方式顯示的源文件。無論你把該文件保存在/www哪個(gè)子目錄下,都無法避免訪問權(quán)限暴露的風(fēng)險(xiǎn)。
對(duì)這個(gè)問題最好的解決方案是把它保存在網(wǎng)站根目錄以外的包含目錄中。你無需為了達(dá)到包含它們的目的而把它們放至在文件系統(tǒng)中的特定位置,所有只要做的只是保證Web服務(wù)器對(duì)其有讀取權(quán)限。因此,把它們放在網(wǎng)站根目錄下是沒有必要的風(fēng)險(xiǎn),只要包含文件還位于網(wǎng)站根目錄下,任何減少風(fēng)險(xiǎn)的努力都是徒勞的。事實(shí)上,你只要把必須要通過URL訪問的資源放置在網(wǎng)站根目錄下即可。畢竟這是一個(gè)公共的目錄。
前面的話題對(duì)于SQLite數(shù)據(jù)庫也有用。把數(shù)據(jù)庫保存在當(dāng)前目錄下是非常方便的,因?yàn)槟阒灰{(diào)用文件名而無需指定路徑。但是,把數(shù)據(jù)庫保存在網(wǎng)站根目錄下就代表著不必要的風(fēng)險(xiǎn)。如果你沒有采用安全措施防止直接訪問的話,你的數(shù)據(jù)庫就危險(xiǎn)了。
如果由于外部因素導(dǎo)致無法做到把所有包含文件放在網(wǎng)站根目錄之外,你可以在Apache配置成拒絕對(duì).inc資源的請求。
<Files ~ "\.inc$">
Order allow,deny
Deny from all
</Files>
如果只是因?yàn)橐e個(gè)例子而這么寫的話,可以理解,畢竟大家學(xué)到了一些手段,但這個(gè)例子未免生硬了一點(diǎn)。實(shí)際上只要把該文件更名為db.inc.php就可以了。就好象房子破了個(gè)洞而不去修補(bǔ),卻在外面去造一個(gè)更大的房子把破房子套起來一樣。
后面你還可以看到另外一種防止數(shù)據(jù)庫訪問權(quán)限暴露的方法,該方法對(duì)于共享服務(wù)器環(huán)境(在該環(huán)境下盡管文件位于網(wǎng)站根目錄之外,但依然存在暴露的風(fēng)險(xiǎn))非常有效。
復(fù)制代碼 代碼如下:
<?php
$db_user = 'myuser';
$db_pass = 'mypass';
$db_host = '127.0.0.1';
$db = mysql_connect($db_host, $db_user, $db_pass);
?>
用戶名及密碼都是敏感數(shù)據(jù),是需要特別注意的。他們被寫在源碼中造成了風(fēng)險(xiǎn),但這是一個(gè)無法避免的問題。如果不這么做,你的數(shù)據(jù)庫就無法設(shè)置用戶名和密碼進(jìn)行保護(hù)了。
如果你讀過http.conf(Apache的配置文件)的默認(rèn)版本的話,你會(huì)發(fā)現(xiàn)默認(rèn)的文件類型是text/plain(普通文本)。這樣,如果db.inc這樣的文件被保存在網(wǎng)站根目錄下時(shí),就引發(fā)了風(fēng)險(xiǎn)。所有位于網(wǎng)站根目錄下的資源都有相應(yīng)的URL,由于Apache沒有定義對(duì).inc后綴的文件的處理方式類型,在對(duì)這一類文件進(jìn)行訪問時(shí),會(huì)以普通文本的類型進(jìn)行返回(默認(rèn)類型),這樣訪問權(quán)限就被暴露在客戶的瀏覽器上了。
為了進(jìn)一步說明這個(gè)風(fēng)險(xiǎn),考慮一下一個(gè)以/www為網(wǎng)站根目錄的服務(wù)器,如果db.inc被保存在/www/inc,它有了一個(gè)自已的URLhttp://example.org/inc/db.inc(假設(shè)example.org是主機(jī)域名)。通過訪問該URL就可以看到db.inc以文本方式顯示的源文件。無論你把該文件保存在/www哪個(gè)子目錄下,都無法避免訪問權(quán)限暴露的風(fēng)險(xiǎn)。
對(duì)這個(gè)問題最好的解決方案是把它保存在網(wǎng)站根目錄以外的包含目錄中。你無需為了達(dá)到包含它們的目的而把它們放至在文件系統(tǒng)中的特定位置,所有只要做的只是保證Web服務(wù)器對(duì)其有讀取權(quán)限。因此,把它們放在網(wǎng)站根目錄下是沒有必要的風(fēng)險(xiǎn),只要包含文件還位于網(wǎng)站根目錄下,任何減少風(fēng)險(xiǎn)的努力都是徒勞的。事實(shí)上,你只要把必須要通過URL訪問的資源放置在網(wǎng)站根目錄下即可。畢竟這是一個(gè)公共的目錄。
前面的話題對(duì)于SQLite數(shù)據(jù)庫也有用。把數(shù)據(jù)庫保存在當(dāng)前目錄下是非常方便的,因?yàn)槟阒灰{(diào)用文件名而無需指定路徑。但是,把數(shù)據(jù)庫保存在網(wǎng)站根目錄下就代表著不必要的風(fēng)險(xiǎn)。如果你沒有采用安全措施防止直接訪問的話,你的數(shù)據(jù)庫就危險(xiǎn)了。
如果由于外部因素導(dǎo)致無法做到把所有包含文件放在網(wǎng)站根目錄之外,你可以在Apache配置成拒絕對(duì).inc資源的請求。
復(fù)制代碼 代碼如下:
<Files ~ "\.inc$">
Order allow,deny
Deny from all
</Files>
如果只是因?yàn)橐e個(gè)例子而這么寫的話,可以理解,畢竟大家學(xué)到了一些手段,但這個(gè)例子未免生硬了一點(diǎn)。實(shí)際上只要把該文件更名為db.inc.php就可以了。就好象房子破了個(gè)洞而不去修補(bǔ),卻在外面去造一個(gè)更大的房子把破房子套起來一樣。
后面你還可以看到另外一種防止數(shù)據(jù)庫訪問權(quán)限暴露的方法,該方法對(duì)于共享服務(wù)器環(huán)境(在該環(huán)境下盡管文件位于網(wǎng)站根目錄之外,但依然存在暴露的風(fēng)險(xiǎn))非常有效。
相關(guān)文章
原生PHP實(shí)現(xiàn)導(dǎo)出csv格式Excel文件的方法示例【附源碼下載】
這篇文章主要介紹了原生PHP實(shí)現(xiàn)導(dǎo)出csv格式Excel文件的方法,結(jié)合實(shí)例形式分析了基于原生php實(shí)現(xiàn)的Excel文件操作類進(jìn)行Excel文件的導(dǎo)出操作相關(guān)實(shí)現(xiàn)技巧,并附帶源碼供讀者下載參考,需要的朋友可以參考下2019-03-03php實(shí)現(xiàn)常見圖片格式的水印和縮略圖制作(面向?qū)ο?
這篇文章主要介紹了php實(shí)現(xiàn)常見圖片格式j(luò)pg,png,gif的水印和縮略圖制作,使用面向?qū)ο蠓椒▽?shí)現(xiàn)PHP圖片水印和縮略圖功能,感興趣的小伙伴們可以參考一下2016-06-06php中l(wèi)aravel調(diào)度執(zhí)行錯(cuò)誤解決方法
在本篇內(nèi)容里小編給大家整理的是一篇關(guān)于php中l(wèi)aravel調(diào)度執(zhí)行錯(cuò)誤解決方法,對(duì)此有興趣的朋友們可以學(xué)習(xí)參考下。2021-02-02PHP實(shí)現(xiàn)事件機(jī)制實(shí)例分析
這篇文章主要介紹了PHP實(shí)現(xiàn)事件機(jī)制的方法,實(shí)例分析了事件機(jī)制的原理與php的相關(guān)實(shí)現(xiàn)技巧,需要的朋友可以參考下2015-06-06