PHP代码审计-常见ini配置
2017-09-19 18:06
323 查看
配置文件
php.ini
在 PHP 启动时被读取。对于服务器模块版本的 PHP,仅在 web 服务器启动时读取一次。对于 CGI 和 CLI 版本,每次调用都会读取。* Apache web 服务器在启动时会把目录转到根目录,这将导致 PHP 尝试在根目录下读取 php.ini,如果存在的话。
* 在 php.ini 中可以使用环境变量。
由扩展库处理的php.ini指令,其文档分别在各扩展库的页面。内核配置选项见附录。不过也许不是所有的 PHP 指令都在手册中有文档说明。要得到自己的 PHP 版本中的配置指令完整列表,请阅读php.ini文件,其中都有注释。此外,也许从 Git 得到的» 最新版php.ini 也有帮助。
注:php.ini的详细配置,可参见PHP官方手册:http://php.net/manual/zh/ini.php
PHP的配置文件信息,参见PHP官方手册:http://php.net/manual/zh/configuration.file.php
.user.ini 文件
自 PHP 5.3.0 起,PHP 支持基于每个目录的 .htaccess 风格的 INI 文件。此类文件仅被 CGI/FastCGI SAPI 处理。此功能使得 PECL 的 htscanner 扩展作废。如果使用 Apache,则用 .htaccess 文件有同样效果。语法
语法非常简单。空白字符和以分号开始的行被简单地忽略。
章节标题(例如: [php])也被简单地忽略,即使将来它们可能有某种意义。
设置指令的格式如下:
directive = value
注意:指令名 directive 是大小写敏感的。要区分大小写。
值(value)可以是:
用引号界定的字符串(如:”foo”)
一个数字(整数或浮点数,如:0, 1, 34, -1, 33.55)
一个PHP常量(如:E_ALL, M_PI)
一个INI常量(On, Off, none)
一个表达式(如:E_ALL & ~E_NOTICE)
一个空字符串可以用在等号后不写任何东西表示,或者用 none 关键字:
foo = ; 将foo设为空字符串 foo = none ; 将foo设为空字符串 foo = "none" ; 将foo设为字符串''none''
INI文件中的表达式仅使用:
位运算符、逻辑非、圆括号,| 位或 、& 位与 、~ 位非 、! 逻辑非 ,布尔标志用 On 表示打开,用 Off 表示关闭。
如果你在指令值中使用动态扩展(PHP扩展或Zend扩展)中的常量,那么你只能在加载这些动态扩展的指令行之后使用这些常量。
重要配置 - 变量相关
启用全局变量
名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
register_globals=off | “0” | PHP_INI_PERDIR | 在 PHP <= 4.2.3 时是 PHP_INI_ALL。 从 PHP 5.3.0 起不推荐使用。 在 PHP 5.4.0 中移除该选项。 |
这个设置的作用是:关闭自动注册的全局变量,
在设置为On的时候,php会将
$_POST,$_GET,$_COOKIE,$_ENV,$_SESSION数组中的
$key=>$value直接注册为变量,比如
$_POST['username']就会被注册为
$username。
虽然方便了调用,但是会有三个问题:
不知道变量是哪里来的,
$_POST来的还是
$_SESSION来的呢?非常不方便别人阅读代码。
变量之间互相覆盖,引起不必要的麻烦。
安全问题。
所以要设置为Off。
短标签
名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
short_open_tag = on | “1” | PHP_INI_ALL | 在 PHP 4.0.0 时是 PHP_INI_ALL。 在 PHP < 5.3.0 时是 PHP_INI_PERDIR。 |
这个设置决定是否允许使用 PHP 代码开始标志的缩写形式(
<? ?>)。如果禁用了,必须使用 PHP 代码开始标志的完整形式(
<?php ?>)。
本指令也会影响到缩写形式
<?=,它和
<? echo等价。使用此缩写需要
short_open_tag的值为 On。 从
PHP 5.4.0 起,
<?=总是可用的。
短标签在安全上的作用:当程序过滤
<?php ?>形式的PHP代码时,可以用
@int_set('short_open_tag',0)开启短标签,用短标签形式
<? ?>绕过过滤。
安全模式
安全模式
名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
safe_mode=off | “0” | PHP_INI_SYSTEM | 在 PHP 5.4.0 中移除该选项。 |
当 safe_mode 设置为 on,PHP 将通过文件函数或其目录检查当前脚本的拥有者是否和将被操作的文件的拥有者相匹配。
在 PHP 5.4.0 中移除该选项。
安全模式下执行程序主目录
名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
safe_mode_exec_dir=/var/www/html | NULL | PHP_INI_SYSTEM | 自 PHP 4.1.0 起可用 |
简单来说,就是这个目录下可以执行。
禁用类/函数
名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
disable_class= | “” | php.ini only | 从 PHP 4.3.2 起可用。 |
disable_functions= | “” | php.ini only | 从 PHP 4.0.1 起可用。 |
disable_functions=opendir,readdir,scandir,fopen,unlink
禁用某些类,禁止某些函数。接受逗号分隔的函数名列表作为参数。只能设置在 php.ini 中。
disable_classes string
本指令可以使你出于安全的理由禁用某些类。用逗号分隔类名。disable_classes 不受安全模式的影响。 本指令只能设置在 php.ini 中。例如不能将其设置在 httpd.conf。
disable_functions string
本指令允许你基于安全原因禁止某些函数。接受逗号分隔的函数名列表作为参数。 disable_functions 不受安全模式的影响。 本指令只能设置在 php.ini 中。例如不能将其设置在 httpd.conf。
上传文件及目录权限
设置上传文件大小
名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
file_uploads = on | “1” | PHP_INI_SYSTEM | 在 PHP <= 4.2.3 时是 PHP_INI_ALL。 从 PHP 4.0.3 起可用。 |
upload_max_filesize = 8M | “2M” | PHP_INI_PERDIR | 在 PHP <= 4.2.3 时是 PHP_INI_ALL。 |
post_max_size = 8M | “8M” | PHP_INI_PERDIR | 在 PHP <= 4.2.3 时是 PHP_INI_SYSTEM。 从 PHP 4.0.3 起可用。 |
详见:http://php.net/manual/zh/ini.core.php#ini.file-uploads
文件上传临时目录
名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
upload_tmp_dir = | NULL | PHP_INI_SYSTEM |
用户访问目录限制
名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
open_basedir = .:/tmp/ | NULL | PHP_INI_ALL | 在 PHP < 5.2.3 时是 PHP_INI_SYSTEM。 |
将 PHP 所能打开的文件限制在指定的目录树,包括文件本身。本指令不受安全模式打开或者关闭的影响。
特殊值 . 指明脚本的工作目录将被作为基准目录。但这有些危险,因为脚本的工作目录可以轻易被 chdir() 而改变。
在 httpd.conf 文件中中,open_basedir 可以像其它任何配置选项一样用“php_admin_value open_basedir none”[方法关闭(例如某些虚拟主机中)。
在 Windows 中,用分号(;)分隔目录。在任何其它系统中用冒号(:)分隔目录。作为 Apache 模块时,父目录中的 open_basedir 路径自动被继承。
注意:用 open_basedir 指定的限制实际上是前缀,不是目录名。也就是说“open_basedir = /dir/incl”也会允许访问“/dir/include”和“/dir/incls”,如果它们存在的话。如果要将访问限制在仅为指定的目录,用斜线结束路径名。例如:“open_basedir = /dir/incl/”。
默认是允许打开所有文件。
错误信息
错误信息控制
名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
display_error = On | “1” | PHP_INI_ALL |
站点发布后应该关闭这项功能,以免暴露信息。调试的时候当然是要On的,不然就什么错误信息也看不到了。
设置 “stderr” 表示发送到 stderr 而不是 stdout。 “stderr”从 PHP 5.2.4 开始可用。在以前的版本中,该配置值的类型为 boolean。
Note:
尽管 display_errors 也可以在运行时设置 (使用 ini_set()), 但是脚本出现致命错误时任何运行时的设置都是无效的。 因为在这种情况下预期运行的操作不会被执行。
设置错误报告级别
名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
error_reporting = E_ALL | NULL | PHP_INI_ALL |
日志级别是一些常量,在php.ini中有写,推荐使用 E_ALL | E_STRICT,即所有级别。
设置错误报告的级别。该参数可以是一个任意的表示二进制位字段的整数,或者常数名称。错误级别和常数是在 预定义常量定义的,在php.ini 之中也有专门的说明。在程序运行时,还可以通过 error_reporting() 函数进行设置。
在PHP 4和PHP 5之中,其默认值为 E_ALL & ~E_NOTICE。 该设置表示除了 E_NOTICE 其他都显示的错误级别。在开发过程中很有必要显示它们。
详见:http://php.net/manual/zh/errorfunc.configuration.php#ini.error-reporting
错误日志
名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
error_log = | NULL | PHP_INI_ALL |
设置脚本错误将被记录到的文件。该文件必须是web服务器用户可写的。如果特殊值 syslog 被设置,则将错误信息发送到系统日志记录器。在Unix以及类似系统上,使用的是 syslog(3) ,而在 Windows NT 类系统上则为事件日志。Windows 95上不支持系统日志记录。参见:syslog(). 如果该配置没有设置,则错误信息会被发送到 SAPI 错误记录器。例如,出现在Apache的错误日志中,或者在CLI中发送到 stderr。
名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
log_errors = on | NULL | PHP_INI_ALL |
魔术引号及远程文件
魔术引号 【Warning:本特性已自 PHP 5.3.0 起废弃并将自 PHP 5.4.0 起移除。】名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
magic_quotes_gpc = On | “1” | PHP_INI_PERDIR | 在 PHP <= 4.2.3 时是 PHP_INI_ALL。 从 PHP 5.3.0 起不推荐使用。 在 PHP 5.4.0 中移除该选项 |
magic_quotes_runtime = Off | “0” | PHP_INI_ALL | 在 PHP 5.4.0 中移除该选项 |
(双引号)、\(反斜杠)和 NULL 被一个反斜杠自动转义。
Note:
在 PHP 4,$_ENV也会被转义。
Note:
如果 magic_quotes_sybase 也是 ON,它会完全覆盖 magic_quotes_gpc。 两个指令都启用意味着只有单引号被转义为 ”。 双引号、反斜杠和 NUL’s 不会被转义。
如果启用了 magic_quotes_runtime,大多数返回任何形式外部数据的函数,包括数据库和文本段将会用反斜线转义引号。 如果启用了magic_quotes_sybase,单引号会被单引号转义而不是反斜线。
受 magic_quotes_runtime 影响的函数(不包括 PECL 里的函数):
参见:http://blog.csdn.net/XavierDarkness/article/details/78032716
是否允许打开远程文件
名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
allow_url_fopen = on | “1” | PHP_INI_SYSTEM | 在 PHP <= 4.3.4 时是 PHP_INI_ALL。 |
Note:
出于安全性考虑,此选项只能在 php.ini 中设置。
Note:
此选项是紧接着版本 4.0.3 发布后引进的。版本 4.0.3 以及之前的版本只能在编译时通过配置项 –disable-url-fopen-wrapper
来取消此特性。
Warning:Windows 版在 PHP 4.3.0 之前,以下函数不支持远程文件访问:include,include_once, require,require_once 和GD 和图像处理 函数中的 imagecreatefromXXX 函数。
是否允许包含远程文件
名字 | 默认 | 可修改范围 | 更新日志 |
---|---|---|---|
allow_url_include = off | “0” | PHP_INI_ALL | 在 PHP 5 时是 PHP_INI_SYSTEM。 从 PHP 5.2.0 起可用。 |
单来说就是可以包含远程文件。
Note:
此选项要求开启 allow_url_fopen 。
相关文章推荐
- PHP配置文件php.ini的常见安全设置
- PHP配置文件php.ini的常见安全设置
- PHP-PHP.INI常用配置详解
- php.ini配置
- LAMP--php.ini 配置文件详解
- php.ini 的必读配置中文文档
- php安全配置记录和常见错误梳理
- php.ini与cookie/session相关配置
- PHP.ini配置文件(中文)
- php中动态修改ini配置
- Php ini_set ini_get可操作配置参数列表
- php.ini配置文件中文详细解释
- PHP读取配置文件类实例(可读取ini,yaml,xml等)
- win7下iis中配置php.ini文件
- 利用ini_set()函数实现对php配置文件的修改
- LAMP搭建17:PHP配置文件php.ini详解
- 解决windows系统下php.ini邮件配置正确也不发送邮件的问题
- php.ini配置(上传文件大小限制)
- php.ini 的必读配置中文文档
- php性能优化(PHP配置php.ini)