发布于2026-07-05 阅读(0)
扫一扫,手机访问
composer update topthink/framework),可以及时堵住已知的远程代码执行、SQL注入等漏洞。与此同时,Debian系统和PHP包也需要保持在最新状态,运行sudo apt update && sudo apt upgrade -y。两条线并行,才能避免出现“框架安全但系统有洞”或者“系统干净但框架旧到被公开漏洞打穿”的尴尬局面。
config/app.php中将'show_error_msg'设为false,同时在php.ini中关闭display_errors并开启log_errors,把错误日志写到/var/log/php_errors.log。这样既不影响排查问题,又不会泄露数据库结构或代码逻辑。
**启用CSRF保护**:在config/app.php中开启'csrf_on' => true,并在表单中添加{{ csrf_token() }}字段。跨站请求伪造攻击很多时候就因为你少做了这一步。
**配置RBAC权限**:通过config/auth.php搭建基于角色的访问控制,把敏感接口(后台管理、数据修改等)的访问权限严格收回来。最小权限原则,是安全设计的基本底线。
Validate类可以对用户输入进行字段级别的校验,比如邮箱格式、密码长度等。输出时记得转义({{ htmlspecialchars($data) }}),避免XSS跨站脚本攻击。一个常见的验证片段如下:
$validate = Validate::rule([
'username' => 'require|max:25',
'password' => 'require|min:6'
]);
if (!$validate->check(input())) {
return json(['code' => 400, 'msg' => $validate->getError()]);
}
chmod -R 755 uploads/,防止上传的webshell被直接运行。示例配置如下:
// config/upload.php
return [
'exts' => 'jpg|png|doc|pdf',
'maxSize' => 2097152, // 2MB
'autoSub' => true,
'subName' => ['date', 'Ymd']
];
ufw限制只开放HTTP(80)、HTTPS(443)和SSH(22)端口,其他端口一律关闭:
sudo ufw enable
sudo ufw allow 80/tcp
sudo ufw allow 443/tcp
sudo ufw allow 22/tcp
sudo ufw reload
**文件权限管理**:Web目录的所有者应为www-data(Apache或Nginx用户),目录权限设为755,文件设为644。像.env这种敏感配置文件的权限要压缩到600:
chown -R www-data:www-data /var/www/html/your_project
find /var/www/html/your_project -type d -exec chmod 755 {} \;
find /var/www/html/your_project -type f -exec chmod 644 {} \;
chmod 600 /var/www/html/your_project/.env
**禁用危险PHP函数**:编辑/etc/php/8.x/fpm/php.ini,在disable_functions项中加上eval、exec、system等高危函数:
disable_functions = eval,exec,passthru,shell_exec,system
runtime/和uploads/目录只能写入、不能执行脚本。
**Web应用防火墙(WAF)**:ModSecurity或Cloudflare WAF都能有效过滤SQL注入、XSS等恶意请求,属于应用层防护的补充。
**日志监控与审计**:用Logwatch或Fail2ban监控系统日志(/var/log/syslog)和应用日志(runtime/log/),一旦发现频繁攻击的IP,自动触发封禁,减少人工干预成本。
ssl_certificate和ssl_certificate_key,强制所有数据传输走加密通道,防止中间人攻击。
**限制会话安全**:在config/session.php中设置'expire' => 3600(会话过期时间1小时)、'use_only_cookies' => true,同时开启httponly和secure选项,降低会话劫持的风险。
**避免危险函数**:代码中尽量不用eval()、assert()这类动态执行函数。这不仅是代码规范的问题,更是从源头上减少代码注入的可能。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8