首页 安全基础 网络安全 安全协议 病毒分析 防火墙 OS安全 无线安全 Web安全 PKI与PMI 入侵检测 经典案例
安全审计 设备安全 安全管理 安全标准 法律法规 隔离网闸 DB安全 XML安全 开源项目 资源下载 安全论坛 备份恢复
 当前位置:首页>>WEB安全>>php安全>>正文
浅谈inc文件的安全性问题
文章出处:www.yestar2000.com 作者:yestar2000   发布时间:2004-09-08   点击:0
 

    我在看许多PHP编程人员在编程时候,都喜欢把一些常写的代码或配置信息,写在一个.inc的文件中,如shared.inc、global.inc等等,当然这是一个很好的习惯,包括PHP官方网站都是如此,但不知你有没有注意到这里面含一个安全隐患问题。
我有一次在写一个PHP代码时,无意中写错了一句话,当我在浏览器里查看此PHP文件时,竟然发现屏幕详细的显示了我所出错的PHP文件路径及代码行。(PHP错误显示配置是开着的(此功能在PHP里是默认的!!)),这就是说当我们无意写错代码时(同样.inc文件也一样),(或者PHP代码解析出问题时),而PHP错误显示又是开着的,客户端的用户就会看到具体url地址的.inc文件,而.url文件如同txt文本一样,当在浏览器中浏览时,就毫无保留地显示了它的内容,如果你在.inc文件写了重要的信息如用户密码之类的,那你的站点就会玩完了。

   当然我们可以通过一些办法解决:
    1,你可以专门对.inc文件进行配置,避免用户直接获取源文件。
    2,当然比较好的方法是,加上<? ?>并且改文件扩展名为.php(PHP可以解析的扩展名),这样客户端就不会获取源文件了。

 

 

作者:
[返回顶部↑]  [推荐好友] [查看评论]  
用户名: 新注册) 密码: 匿名评论 [查看评论]  发表评论
评论内容:(不能超过250字,需审核后才会公布,请自觉遵守互联网相关政策法规。
 
↑文章搜索
  关键字:  
  范  围:  
  开始搜索  
※相关文章※
 

◎PHP数据加密
◎通过对php一些服务器端特性
◎通过对php一些服务器端特性

 
※热点文章※
  ·PHP数据加密
·通过对php一些服务器端特性
·通过对php一些服务器端特性
 

关于我们 | 征搞启示 | 版权信息 | 联系我们 | 友情链接

版权所有:中国信息安全组织 © 2003-2005 Power by DedeCms