RError.com

RError.com Logo RError.com Logo

RError.com Navigation

  • 主页

Mobile menu

Close
  • 主页
  • 系统&网络
    • 热门问题
    • 最新问题
    • 标签
  • Ubuntu
    • 热门问题
    • 最新问题
    • 标签
  • 帮助
主页 / 问题 / 610931
Accepted
Yuri
Yuri
Asked:2020-01-05 02:19:15 +0000 UTC2020-01-05 02:19:15 +0000 UTC 2020-01-05 02:19:15 +0000 UTC

安全运行 php 文件

  • 772

你好。我正在做一些类似于带有 PHP 代码编辑器的网站。当我按下浏览按钮时,将在一个特殊目录中创建一个具有唯一 ID 的文件夹,并在其中创建一个包含 PHP 代码本身的文件(例如:)/_projects/6dfh78d76dfg87/index.php。然后此页面将以iframe.

所以这就是问题所在:我遇到了安全问题。从创建的文件中,您可以编辑任何站点文件(.htaccess 和其他站点文件)。关于如何限制对站点上文件的访问,我概述了几个选项:

  1. 保护重要文件的修改和删除(但有一个缺点:你可以编辑别人“项目”的文件)
  2. 防止目录中的文件访问{ID}/_projects/{ID}/文件夹之外的文件
  3. 禁用 PHP 中的某些功能
  4. 从函数中隐藏目录和文件,例如scandir, dirname...
  5. 检查 PHP 文件中禁止的函数

但我不知道如何实现这些选项。你能告诉我该怎么做吗?或者有人知道更好的方法吗?我会很感激。提前致谢。

php
  • 4 4 个回答
  • 10 Views

4 个回答

  • Voted
  1. Best Answer
    Mikhail Vaysman
    2020-01-05T03:17:36Z2020-01-05T03:17:36Z

    最可靠的选择是在配置了SECCOMP和 selinux SELinux的容器(如 Docker)中运行代码。有了它,您可以运行任何代码,而不仅仅是 PHP。

    代码几乎可以做任何事情,你可以随心所欲地限制它。

    关于如何保护 Docker 容器的演示:幻灯片和视频

    • 18
  2. Majestio
    2020-01-07T17:22:01Z2020-01-07T17:22:01Z

    @Yuri,从你的例子中的路径来看,它是一个 *nix 系统。那里一切都很简单,最重要的是指定项目的“业务逻辑”。换句话说,指定“谁可以做什么”。

    • 对于 PHP,我们分配一个单独的“用户”
    • 给他权利

    因此,他不能做他不被允许做的事。

    重要的

    考虑正确十次很重要。例子。用户被赋予创建任何文件的权利/能力。用户创建一个扩展名为.php... 的文件,然后获取并执行它。您了解他将能够执行具有访问 *.php 资源的用户权限的“可访问性”中的所有操作

    以同样的方式

    通过使用 *nix 的内置工具,您原则上限制了用户可以做的许多事情。在你的脚本中 - 你“提供”你需要的功能。为了确保安全- 这已经足够了。

    需要明确定义“任何文件”的概念。顺便说一下,通过掩码,通过保留名称...

    一个好的原则是“禁止一切,然后允许你需要的”。这是你的情况。

    • 10
  3. Kostiantyn Okhotnyk
    2020-01-12T18:04:03Z2020-01-12T18:04:03Z

    在我看来,最简单的方法是在编辑文件时简单地检查用户的令牌和 ID。你有这个决定编号2。1 登录 2 获取文件和文件夹列表 /_projects/{ID}/ 3 如果用户可以自己输入路径,则解析路径并匹配文件夹的{ID}和用户的 {ID}

    作为另一种选择:生成一个唯一的所有者文件夹,其路径很难猜测,例如 KMnwVmc6Uz7zsJ4w,此选项不太安全。由于您没有关闭编辑,您只是依赖没有人会找到该文件夹

    • 6
  4. Gedweb
    2020-01-12T03:07:35Z2020-01-12T03:07:35Z

    include通过您自己的路由脚本集中执行脚本。在那里,您可以通过指令限制资源的每个用户对文件系统的访问:

    ini_set('open_basedir', $userProjectDir);
    

    $userProjectDir在当前的执行会话中不可能上升得更高。目录路径必须是绝对路径。

    接下来,还有一个问题——访问localhost. 用户脚本应该只能访问允许的端口。这可以通过限制iptables中的运行时用户(php-fpm、apache、..)或通过虚拟化来实现。虚拟化还允许您限制与用户相关的机器资源。

    • 5

相关问题

Sidebar

Stats

  • 问题 10021
  • Answers 30001
  • 最佳答案 8000
  • 用户 6900
  • 常问
  • 回答
  • Marko Smith

    Python 3.6 - 安装 MySQL (Windows)

    • 1 个回答
  • Marko Smith

    C++ 编写程序“计算单个岛屿”。填充一个二维数组 12x12 0 和 1

    • 2 个回答
  • Marko Smith

    返回指针的函数

    • 1 个回答
  • Marko Smith

    我使用 django 管理面板添加图像,但它没有显示

    • 1 个回答
  • Marko Smith

    这些条目是什么意思,它们的完整等效项是什么样的

    • 2 个回答
  • Marko Smith

    浏览器仍然缓存文件数据

    • 1 个回答
  • Marko Smith

    在 Excel VBA 中激活工作表的问题

    • 3 个回答
  • Marko Smith

    为什么内置类型中包含复数而小数不包含?

    • 2 个回答
  • Marko Smith

    获得唯一途径

    • 3 个回答
  • Marko Smith

    告诉我一个像幻灯片一样创建滚动的库

    • 1 个回答
  • Martin Hope
    Air 究竟是什么标识了网站访问者? 2020-11-03 15:49:20 +0000 UTC
  • Martin Hope
    Алексей Шиманский 如何以及通过什么方式来查找 Javascript 代码中的错误? 2020-08-03 00:21:37 +0000 UTC
  • Martin Hope
    Qwertiy 号码显示 9223372036854775807 2020-07-11 18:16:49 +0000 UTC
  • Martin Hope
    user216109 如何为黑客设下陷阱,或充分击退攻击? 2020-05-10 02:22:52 +0000 UTC
  • Martin Hope
    Qwertiy 并变成3个无穷大 2020-11-06 07:15:57 +0000 UTC
  • Martin Hope
    koks_rs 什么是样板代码? 2020-10-27 15:43:19 +0000 UTC
  • Martin Hope
    user207618 Codegolf——组合选择算法的实现 2020-10-23 18:46:29 +0000 UTC
  • Martin Hope
    Sirop4ik 向 git 提交发布的正确方法是什么? 2020-10-05 00:02:00 +0000 UTC
  • Martin Hope
    faoxis 为什么在这么多示例中函数都称为 foo? 2020-08-15 04:42:49 +0000 UTC
  • Martin Hope
    Pavel Mayorov 如何从事件或回调函数中返回值?或者至少等他们完成。 2020-08-11 16:49:28 +0000 UTC

热门标签

javascript python java php c# c++ html android jquery mysql

Explore

  • 主页
  • 问题
    • 热门问题
    • 最新问题
  • 标签
  • 帮助

Footer

RError.com

关于我们

  • 关于我们
  • 联系我们

Legal Stuff

  • Privacy Policy

帮助

© 2023 RError.com All Rights Reserve   沪ICP备12040472号-5