一区二区久久-一区二区三区www-一区二区三区久久-一区二区三区久久精品-麻豆国产一区二区在线观看-麻豆国产视频

php inc文件使用的風險和注意事項

數據庫使用中需要關注的主要問題之一是訪問權限即用戶名及密碼的暴露。在編程中為了方便,一般都會用一個db.inc文件保存,如:
復制代碼 代碼如下:
<?php
 $db_user = 'myuser';
$db_pass = 'mypass';
$db_host = '127.0.0.1';
 $db = mysql_connect($db_host, $db_user, $db_pass);
 ?>

用戶名及密碼都是敏感數據,是需要特別注意的。他們被寫在源碼中造成了風險,但這是一個無法避免的問題。如果不這么做,你的數據庫就無法設置用戶名和密碼進行保護了。
如果你讀過http.conf(Apache的配置文件)的默認版本的話,你會發現默認的文件類型是text/plain(普通文本)。這樣,如果db.inc這樣的文件被保存在網站根目錄下時,就引發了風險。所有位于網站根目錄下的資源都有相應的URL,由于Apache沒有定義對.inc后綴的文件的處理方式類型,在對這一類文件進行訪問時,會以普通文本的類型進行返回(默認類型),這樣訪問權限就被暴露在客戶的瀏覽器上了。
為了進一步說明這個風險,考慮一下一個以/www為網站根目錄的服務器,如果db.inc被保存在/www/inc,它有了一個自已的URLhttp://example.org/inc/db.inc(假設example.org是主機域名)。通過訪問該URL就可以看到db.inc以文本方式顯示的源文件。無論你把該文件保存在/www哪個子目錄下,都無法避免訪問權限暴露的風險。
對這個問題最好的解決方案是把它保存在網站根目錄以外的包含目錄中。你無需為了達到包含它們的目的而把它們放至在文件系統中的特定位置,所有只要做的只是保證Web服務器對其有讀取權限。因此,把它們放在網站根目錄下是沒有必要的風險,只要包含文件還位于網站根目錄下,任何減少風險的努力都是徒勞的。事實上,你只要把必須要通過URL訪問的資源放置在網站根目錄下即可。畢竟這是一個公共的目錄。
前面的話題對于SQLite數據庫也有用。把數據庫保存在當前目錄下是非常方便的,因為你只要調用文件名而無需指定路徑。但是,把數據庫保存在網站根目錄下就代表著不必要的風險。如果你沒有采用安全措施防止直接訪問的話,你的數據庫就危險了。
如果由于外部因素導致無法做到把所有包含文件放在網站根目錄之外,你可以在Apache配置成拒絕對.inc資源的請求。
復制代碼 代碼如下:
<Files ~ "/.inc$">
  Order allow,deny
  Deny from all
</Files>

如果只是因為要舉個例子而這么寫的話,可以理解,畢竟大家學到了一些手段,但這個例子未免生硬了一點。實際上只要把該文件更名為db.inc.php就可以了。就好象房子破了個洞而不去修補,卻在外面去造一個更大的房子把破房子套起來一樣。
后面你還可以看到另外一種防止數據庫訪問權限暴露的方法,該方法對于共享服務器環境(在該環境下盡管文件位于網站根目錄之外,但依然存在暴露的風險)非常有效。

php技術php inc文件使用的風險和注意事項,轉載需保留來源!

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播更多信息之目的,如作者信息標記有誤,請第一時間聯系我們修改或刪除,多謝。

主站蜘蛛池模板: 欧美精品亚洲二区 | 免费人成网站在线高清 | 怡红院在线观看精品 | 色就色综合| 好吊色这里只有精品 | 中文字幕亚洲一区二区v@在线 | 婷婷色国产 | 亚洲天堂图片 | 四虎国产精品视频免费看 | 四虎国产永久免费久久 | 久久久午夜精品 | 亚洲精品第四页中文字幕 | 成人久久网站 | 九月婷婷综合婷婷 | 夭天色综合 | 午夜日本一区二区三区 | 免费观看福利视频 | 国产69成人免费视频观看 | 欧美视频精品 | 亚洲日本一区二区三区在线不卡 | 波多野结衣一区二区三区高清在线 | 好吊色青青青国产欧美日韩 | 成人两性视频 | 一区二区在线视频观看 | 久久天天干 | 三级韩国一区久久二区综合 | 久久福利青草狠狠午夜 | 亚洲欧洲无码一区二区三区 | 成人午夜视频在线观看 | 福利在线观看视频 | 日韩一区二区免费看 | 亚洲国产精品久久久久婷婷软件 | 国产精品视频第一区二区 | 在线观看91精品国产不卡免费 | 国产自愉自愉全免费高清 | 黄色网视频 | 涩视频成人永久免费观看网站 | 国产一区国产二区国产三区 | 国产男女视频在线观看 | 一区二区三区四 | 大量出精汇编免费看 |