比方說,我有哪裏PHP的安全信息?
- PHP 5.3安裝
- 每個輸出是
htmlspecialchars()
版網站。 - PDO和準備語句是與數據庫
error_reporting()
交互的唯一方式是關閉- 每個請求被傳遞到index.php(前端控制器),並且沒有直接文件訪問被允許除了經由index.php的
.htaccess
- 每個輸入是正確轉義(爲什麼要我?我用準備好的語句,怎麼可能一個用戶輸入惹我的代碼嗎?)
- 沒有使用
evil()
它被認爲是安全的嗎?還有哪些其他事情可以解決以提高安全性?你怎麼能攻擊它?破解它? PHP /服務器端可以提高安全性?
你發現現實世界中的漏洞writeups不要提及任何阻止會話劫持/固定或CSRF的內容。 - 或者「破解它」是否意味着訪問機器/數據庫,而不是簡單地升級權限或未經授權訪問用戶帳戶? – Leigh 2012-02-13 13:44:56
@Leigh,「黑客攻擊」我的意思是因爲我寫了我的應用程序而發生的一切不好的事情。 – Shoe 2012-02-13 16:07:38