商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 编程开发 > PHP在Ubuntu上如何配置安全模式

PHP在Ubuntu上如何配置安全模式

  发布于2026-07-04 阅读(0)

扫一扫,手机访问

聊到PHP安全配置,很多老开发者可能对safe_mode还留有些印象。简单来说,safe_mode是PHP早期版本(5.3及更早)里一项核心安全机制,用来限制脚本的权限,比如文件访问和函数执行。不过,从PHP 5.4.0开始,这个功能就被正式标记为弃用;到了PHP 7.0.0及以上版本,它已经彻底被移除了。所以,如果你用的是PHP 7或更高版本,想靠safe_mode来配置安全模式?没戏了,得找其他路子。

PHP在Ubuntu上如何配置安全模式

那么,对于PHP 7及以上版本,怎么提升安全性?下面这几个替代方案,基本能覆盖safe_mode当年想干的事儿。

1. 禁用危险函数

最简单的办法,就是通过disable_functions这个指令,把那些容易搞事情的函数直接关进小黑屋,比如远程执行、文件操作相关的。恶意代码想借这些函数搞破坏?门儿都没有。具体操作:编辑php.ini文件(路径可以通过php --ini命令查,比如/etc/php/8.1/apache2/php.ini),找到disable_functions,改成这样:

disable_functions = exec,system,passthru,shell_exec,popen,proc_open,curl_exec,curl_multi_exec,parse_ini_file,show_source

保存后别忘了重启Web服务器。Apache的话执行sudo systemctl restart apache2;Nginx+PHP-FPM则需要sudo systemctl restart php8.1-fpm && sudo systemctl restart nginx

2. 限制文件系统访问

再用open_basedir指令,给PHP脚本划定一个活动范围,避免它越界去读系统关键文件(比如/etc/root)。在php.ini里加上这一句:

open_basedir = /var/www/html:/tmp

这里的/var/www/html是网站根目录,/tmp是临时目录,具体路径可以根据实际情况灵活调整。

3. 禁止远程资源访问

allow_url_fopenallow_url_include这两个开关都关掉,就能防止脚本通过URL去访问远程文件,比如常见的远程代码包含攻击。在php.ini里这么设:

allow_url_fopen = Off
allow_url_include = Off

4. 配置错误报告

生产环境里,最忌讳把详细错误信息直接抛到页面上,那等于把数据库结构和路径等敏感信息拱手送人。正确的做法是:关闭display_errors,只把错误记到日志里。在php.ini中这样修改:

display_errors = Off
log_errors = On
error_log = /var/log/php_errors.log
error_reporting = E_ALL & ~E_NOTICE & ~E_DEPRECATED

记得确保日志目录可写。

5. 限制文件上传

通过upload_max_filesizepost_max_size两个参数,限制上传文件的大小,防止有人上传大型的PHP木马文件。在php.ini里设置:

upload_max_filesize = 2M
post_max_size = 8M

光限制大小还不够,还得在Web服务器配置里,禁止上传目录直接执行PHP脚本。以Apache为例,在/etc/apache2/sites-a vailable/000-default.conf中添加:


    php_flag engine off
    Deny from all

然后重启Apache。

6. 使用Web应用防火墙(WAF)

安装mod_security(Apache模块)或NAXSI(Nginx模块),能有效过滤掉SQL注入、XSS等恶意请求。以mod_security为例:

sudo apt install libapache2-mod-security2
sudo a2enmod security2
sudo systemctl restart apache2

之后配置规则文件(/etc/modsecurity/modsecurity.conf),建议启用OWASP核心规则集(CRS),安全防护会再上一个台阶。

7. 更新与权限管理

最后,两个基础但关键的点:一是定期更新PHP和扩展,通过sudo apt update && sudo apt upgrade安装最新安全补丁,修复已知漏洞;二是设置正确的目录权限。网站目录的所有者设为www-data(Web服务器用户),权限设为755(目录)和644(文件),避免脚本越权访问。具体命令:

sudo chown -R www-data:www-data /var/www/html
sudo chmod -R 755 /var/www/html

以上这七步,基本能替代当年safe_mode的功能,让你的PHP应用在更高版本下也能保持坚固。

本文转载于:https://www.yisu.com/ask/82723485.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注