国产成人精品亚洲777人妖,欧美日韩精品一区视频,最新亚洲国产,国产乱码精品一区二区亚洲

您的位置:首頁技術文章
文章詳情頁

PHP安全-訪問權限暴露

瀏覽:176日期:2022-09-12 09:26:44
訪問權限暴露

數(shù)據(jù)庫使用中需要關注的主要問題之一是訪問權限即用戶名及密碼的暴露。在編程中為了方便,一般都會用一個db.inc文件保存,如:

CODE:

<?php

$db_user = ’myuser’;

$db_pass = ’mypass’;

$db_host = ’127.0.0.1’;

$db = mysql_connect($db_host, $db_user, $db_pass);

?>

用戶名及密碼都是敏感數(shù)據(jù),是需要特別注意的。他們被寫在源碼中造成了風險,但這是一個無法避免的問題。如果不這么做,你的數(shù)據(jù)庫就無法設置用戶名和密碼進行保護了。

如果你讀過http.conf(Apache的配置文件)的默認版本的話,你會發(fā)現(xiàn)默認的文件類型是text/plain(普通文本)。這樣,如果db.inc這樣的文件被保存在網(wǎng)站根目錄下時,就引發(fā)了風險。所有位于網(wǎng)站根目錄下的資源都有相應的URL,由于Apache沒有定義對.inc后綴的文件的處理方式類型,在對這一類文件進行訪問時,會以普通文本的類型進行返回(默認類型),這樣訪問權限就被暴露在客戶的瀏覽器上了。

為了進一步說明這個風險,考慮一下一個以/www為網(wǎng)站根目錄的服務器,如果db.inc被保存在/www/inc,它有了一個自已的URLhttp://example.org/inc/db.inc(假設example.org是主機域名)。通過訪問該URL就可以看到db.inc以文本方式顯示的源文件。無論你把該文件保存在/www哪個子目錄下,都無法避免訪問權限暴露的風險。

對這個問題最好的解決方案是把它保存在網(wǎng)站根目錄以外的包含目錄中。你無需為了達到包含它們的目的而把它們放至在文件系統(tǒng)中的特定位置,所有只要做的只是保證Web服務器對其有讀取權限。因此,把它們放在網(wǎng)站根目錄下是沒有必要的風險,只要包含文件還位于網(wǎng)站根目錄下,任何減少風險的努力都是徒勞的。事實上,你只要把必須要通過URL訪問的資源放置在網(wǎng)站根目錄下即可。畢竟這是一個公共的目錄。

前面的話題對于SQLite數(shù)據(jù)庫也有用。把數(shù)據(jù)庫保存在當前目錄下是非常方便的,因為你只要調(diào)用文件名而無需指定路徑。但是,把數(shù)據(jù)庫保存在網(wǎng)站根目錄下就代表著不必要的風險。如果你沒有采用安全措施防止直接訪問的話,你的數(shù)據(jù)庫就危險了。

如果由于外部因素導致無法做到把所有包含文件放在網(wǎng)站根目錄之外,你可以在Apache配置成拒絕對.inc資源的請求。

CODE:

<Files ~ '.inc$'>

Order allow,deny

Deny from all

</Files>

譯注:如果只是因為要舉個例子而這么寫的話,可以理解,畢竟大家學到了一些手段,但這個例子未免生硬了一點。實際上只要把該文件更名為db.inc.php就可以了。就好象房子破了個洞而不去修補,卻在外面去造一個更大的房子把破房子套起來一樣。

在第8章中你還可以看到另外一種防止數(shù)據(jù)庫訪問權限暴露的方法,該方法對于共享服務器環(huán)境(在該環(huán)境下盡管文件位于網(wǎng)站根目錄之外,但依然存在暴露的風險)非常有效。

標簽: PHP
相關文章:
主站蜘蛛池模板: 含山县| 仙桃市| 莒南县| 宁城县| 锡林浩特市| 郸城县| 勃利县| 华阴市| 沙洋县| 海南省| 奉节县| 诏安县| 湄潭县| 洮南市| 苗栗市| 南岸区| 利川市| 靖州| 白沙| 资兴市| 桑日县| 工布江达县| 红河县| 朝阳区| 唐河县| 崇仁县| 新和县| 邛崃市| 罗江县| 将乐县| 鲁甸县| 清流县| 镇原县| 阳江市| 静乐县| 焦作市| 静宁县| 桂平市| 阜康市| 科技| 海宁市|