[請益] PHP網站安全性

看板PHP作者 (john0227)時間17年前 (2009/02/02 21:06), 編輯推噓2(208)
留言10則, 4人參與, 最新討論串1/4 (看更多)
想學習網站的安全性, 但這學期修完學校的網路安全, 感覺不是小弟所想像的, 前半學期在介紹一些spoofing.XSS.SQL injection等等…, 後半學期都在介紹密碼學的對稱及非對稱加密, 許多攻擊原理在google上都可以找到文章, 但是該怎麼防止這些攻擊產生我比較想知道, 上完之後…對於做網站論壇等等都不知道該怎麼增加安全性。 PHP架站的話應該是要研究php.ini還是該研究什麼呢? 未來應該是製作類似開放式平台(部落格.拍賣之類)會供會員註冊, 目前想知道該怎麼避免駭客攻擊。 想請教板上前輩,哪邊有可以增加PHP安全性的文章或推薦書籍等等。 另外不知道這個問題跟PHP有沒有相關, 想請問遊戲拍賣平台(http://www.8591.com.tw)這個網站的會員登入 是怎麼樣在非指定IP下只要打註冊資料的手機就可以解鎖!? 是否有可能透過修改封包的IP達到登入(知道會員帳號密碼的話)&如何避免? -- ※ 發信站: 批踢踢實業坊(ptt.cc) ◆ From: 122.116.170.57

02/02 23:11, , 1F
知道怎麼攻擊,就會知道怎麼防禦,不是嗎? @_@
02/02 23:11, 1F

02/03 00:33, , 2F
XSS攻擊的防止是板上發問才知道要對字串過濾
02/03 00:33, 2F

02/03 00:34, , 3F
然後板上的前輩有提供一些文章或關鍵字預防
02/03 00:34, 3F

02/03 00:35, , 4F
但要在自己的網站上實作...還不太會
02/03 00:35, 4F

02/03 00:36, , 5F
目前自己做的有給會員插入js程式碼.但就被撈出資料庫
02/03 00:36, 5F

02/03 00:36, , 6F
的資料...= =還不知道該怎麼讓使用者可用js但又不允
02/03 00:36, 6F

02/03 00:37, , 7F
許使用者撈出資料庫的資料...應該說還不懂過濾的實作
02/03 00:37, 7F

02/03 01:46, , 8F
這種情況最通常的途徑就是SQL injection
02/03 01:46, 8F

02/03 01:47, , 9F
要好好檢查你把變數丟進SQL式子前有沒有過濾
02/03 01:47, 9F

02/03 02:43, , 10F
可以考慮把SQL操作用物件包起來,在物件中進行過濾
02/03 02:43, 10F
文章代碼(AID): #19Xk_Vja (PHP)
討論串 (同標題文章)
文章代碼(AID): #19Xk_Vja (PHP)