PHP安全之隱藏PHP腳本擴展名
一般而言,通過隱藏的手段提高安全性被認為是作用不大的做法。但某些情況下,盡可能的多增加一份安全性都是值得的。
一些簡單的方法可以幫助隱藏 PHP,這樣做可以提高攻擊者發現系統弱點的難度。在?php.ini?文件里設置 expose_php = off ,可以減少他們能獲得的有用信息。
另一個策略就是讓 web 服務器用 PHP 解析不同擴展名。無論是通過?.htaccess?文件還是 Apache 的配置文件,都可以設置能誤導攻擊者的文件擴展名:
Example #1 把 PHP 隱藏為另一種語言
# 使PHP看上去像其它的編程語言AddType application/x-httpd-php .asp .py .pl
或者干脆徹底隱藏它:
Example #2 使用未知的擴展名作為 PHP 的擴展名
# 使 PHP 看上去像未知的文件類型AddType application/x-httpd-php .bop .foo .133t
或者把它隱藏為 HTML 頁面,這樣所有的 HTML 文件都會通過 PHP 引擎,會為服務器增加一些負擔:
Example #3 用 HTML 做 PHP 的文件后綴
# 使 PHP 代碼看上去像 HTML 頁面AddType application/x-httpd-php .htm .html
要讓此方法生效,必須把 PHP 文件的擴展名改為以上的擴展名。這樣就通過隱藏來提高了安全性,雖然防御能力很低而且有些缺點。
相關文章:
1. IDEA EasyCode 一鍵幫你生成所需代碼2. IntelliJ IDEA設置條件斷點的方法步驟3. Java構建JDBC應用程序的實例操作4. Spring應用拋出NoUniqueBeanDefinitionException異常的解決方案5. ThinkPHP5 通過ajax插入圖片并實時顯示(完整代碼)6. javascript設計模式 ? 建造者模式原理與應用實例分析7. 一篇文章帶你了解JavaScript-對象8. Python使用oslo.vmware管理ESXI虛擬機的示例參考9. Express 框架中使用 EJS 模板引擎并結合 silly-datetime 庫進行日期格式化的實現方法10. 使用AJAX(包含正則表達式)驗證用戶登錄的步驟
