PHP 板


LINE

看板 PHP  RSS
※ 引述《afgn (苏大宝)》之铭言: : 如题, : 我会PHP, 但又不想学框架(Zend、Symphony、CodeIgniter、Yii), : 可以只用 PEAR 吗? 或是什麽都不用? 直接用PHP的一些函数来避免 : SQJ Injection、XSS ? : 有没有相关文件可以参考? 谢谢 ^_^ 我是属於喜欢原生开发的那一派的 我不太喜欢用框架,会的框架也不多 但是,我会说,「资安」从来都不是用不用框架的理由 因为一个没有资安观念的人,不用框架只会更惨 而且,不用框架并不代表程式可以乱写 该做的检查还是要作 PHP函数并不会主动帮忙检查一些东西 要自己主动去叫他,这是很容易被忘掉的地方 不用框架的意义是,自己很明确知道自己要有哪些功能 以及知道这套系统未来可能遇到的变更等状况 以至於自己可以用最省事的方式去写一个简易形的框架出来 用简单一句成语来说,杀鸡焉用牛刀,就是这个道理 如果你要找文件的话 我只能说,这东西没文件,只能靠经验 或是从有系统性整理骇客手法的网站、书籍下手 挖漏洞这种事,需要一堆巧合,跟撰写程式方「连续的」不小心才有可能发生。 当然,对於找漏洞的人来说,知识跟经验也是必须要的 不然菊花大的漏洞摆在眼前,也发现不了 或是,发现了一个菊花大的漏洞的时候,也没办法把把他挖到像砂锅那麽大 而且,这些漏洞的「罪」从来都跟使用的框架没有关系。 那些框架几乎都是开源程式码 也就是说,会有很多闲闲没事的人在挖框架的漏洞,以及提出、修改 漏洞的问题都出在「人」身上 我看过些状况是,框架明明就把保护措施弄的好好的 却有人硬是要直接用 + 号(php的话是.)去组SQL导致被入侵的状况 或是直接从网址上收到字串,就直接把那字串接到路径上 还用root下去跑web server 导致passwd档跟shadow被看光光的之类的 因为你在版上贴过禾联硕的徵才资讯 我就去那个网站翻了一翻 http://www.heran.com.tw/ 结果出现这个 http://i.imgur.com/HdTFcC8.jpg 像这种问题,大概就是收到参数没检查,直接用 + 号黏到SQL中会发生的状况 这看起来应该是SQJ Injection 那,发现SQJ Injection之後能干什麽事情呢? 我看过书上是写说,基本的状况是把资料库的帐号密码、资历结构都挖出来 或是修改、拿到网站权限等等 如果资料库的权限没设好的话,那有可能从这边拿到root 不过我并不打算尝试,也没开挖这个漏洞,请你放心 但请你快点跟公司报告,并修好这个问题 -- 写做F23,读做纯洁。 二三往事 http://f23ko.com/?ptt --



※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 114.35.18.75
※ 文章网址: http://webptt.com/cn.aspx?n=bbs/PHP/M.1405693669.A.B63.html
1F:推 crossdunk:XD 07/18 23:08
2F:推 crossdunk:他最基本的就没做了 ... 07/18 23:10
3F:推 laxgenius:为了资安! 07/19 11:04
4F:推 gname:推原生开发...但是现在人拿牛刀杀鸡已经是趋势了... 07/19 21:55
5F:→ gname:不跟着做还会被笑外行...还好,我被笑惯了... 07/19 21:55
6F:推 danny8376:这位就是闲闲没事会挖漏洞的人之一(? 07/19 22:52
7F:推 Bambe:这... 连基本的伺服器调校都没做... Error 讯息直接喷给 loc 07/19 23:11
8F:→ Bambe:alhost 以外的人看... 这不是最基本的资安设定吗 lol 07/19 23:11
9F:→ danny8376:别担心 很多ASP都设定成这样XD 07/20 00:41
10F:→ MOONRAKER:如果这是拿牛刀杀鸡,那ASP.NET那边不就是拿电锯杀鸡, 07/20 01:26
11F:→ MOONRAKER:然後JSP那边用电钻,这只是买成衣穿而已。会缝衣服的人 07/20 01:28
12F:→ MOONRAKER:当然可以自己做衣服来穿,但买成衣也并不那麽可鄙。 07/20 01:28
13F:→ MOONRAKER:怕是品牌洁癖+自认天才非要自己缝,结果成品都是洞。 07/20 12:07
14F:推 dontblame:这.........XD 。 对不起 原PO 我笑了 07/23 22:28
15F:推 xyz2222aqaq: 忘记改config了吗 09/17 19:18







like.gif 您可能会有兴趣的文章
icon.png[问题/行为] 猫晚上进房间会不会有憋尿问题
icon.pngRe: [闲聊] 选了错误的女孩成为魔法少女 XDDDDDDDDDD
icon.png[正妹] 瑞典 一张
icon.png[心得] EMS高领长版毛衣.墨小楼MC1002
icon.png[分享] 丹龙隔热纸GE55+33+22
icon.png[问题] 清洗洗衣机
icon.png[寻物] 窗台下的空间
icon.png[闲聊] 双极の女神1 木魔爵
icon.png[售车] 新竹 1997 march 1297cc 白色 四门
icon.png[讨论] 能从照片感受到摄影者心情吗
icon.png[狂贺] 贺贺贺贺 贺!岛村卯月!总选举NO.1
icon.png[难过] 羡慕白皮肤的女生
icon.png阅读文章
icon.png[黑特]
icon.png[问题] SBK S1安装於安全帽位置
icon.png[分享] 旧woo100绝版开箱!!
icon.pngRe: [无言] 关於小包卫生纸
icon.png[开箱] E5-2683V3 RX480Strix 快睿C1 简单测试
icon.png[心得] 苍の海贼龙 地狱 执行者16PT
icon.png[售车] 1999年Virage iO 1.8EXi
icon.png[心得] 挑战33 LV10 狮子座pt solo
icon.png[闲聊] 手把手教你不被桶之新手主购教学
icon.png[分享] Civic Type R 量产版官方照无预警流出
icon.png[售车] Golf 4 2.0 银色 自排
icon.png[出售] Graco提篮汽座(有底座)2000元诚可议
icon.png[问题] 请问补牙材质掉了还能再补吗?(台中半年内
icon.png[问题] 44th 单曲 生写竟然都给重复的啊啊!
icon.png[心得] 华南红卡/icash 核卡
icon.png[问题] 拔牙矫正这样正常吗
icon.png[赠送] 老莫高业 初业 102年版
icon.png[情报] 三大行动支付 本季掀战火
icon.png[宝宝] 博客来Amos水蜡笔5/1特价五折
icon.pngRe: [心得] 新鲜人一些面试分享
icon.png[心得] 苍の海贼龙 地狱 麒麟25PT
icon.pngRe: [闲聊] (君の名は。雷慎入) 君名二创漫画翻译
icon.pngRe: [闲聊] OGN中场影片:失踪人口局 (英文字幕)
icon.png[问题] 台湾大哥大4G讯号差
icon.png[出售] [全国]全新千寻侘草LED灯, 水草

请输入看板名称,例如:BabyMother站内搜寻

TOP