商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 编程开发 > PHP利用Opcache实现保护源码的示例详解

PHP利用Opcache实现保护源码的示例详解

  发布于2026-07-23 阅读(0)

扫一扫,手机访问

要求

  • 不用IonCube这类加密工具。不理解的话,简单说它是能把PHP代码加密但照样能运行的东西——问题是太贵了。
  • 性能要好,还得是PHP原生支持。

后来想到,PHP有个叫opcache的功能,它能把源码编译成操作码(机器语言)在Zend VM上跑,跟Ja va差不多路子。更厉害的是,这样既保护了代码,又提升了性能。

开工吧。要让这套方案跑起来,得把代码打包成镜像——也就是一个只读的存储,跟系统其他部分隔离开。为什么?因为opcache是全局生效的,不管哪个PHP项目都会受影响。最好的工具就是Docker(比虚拟机轻量多了,分发部署都很方便)。

这次拿Lara vel做例子。为什么选它?因为组件多,依赖库也多,能遇到各种坑,学到的东西也多。

PHP利用Opcache实现保护源码的示例详解

一般来说,核心代码都在/app目录里,这部分需要保护。其他目录像/vendor都是开源库,不用管。

具体步骤

第一步,在项目根目录建一个warm-opcache.php文件。这个脚本会调用opcache_compile_file()手动让PHP编译代码。



第二步,建一个empty-preserve-time.sh脚本(记得chmod +x给执行权限)。这个脚本会把PHP文件内容清空,但保留时间戳。为什么非要保留时间戳?因为文件修改时间一变,opcache就会重新加载。

#!/bin/bash
for file in $(find ./app -type f -name "*.php"); do
  timestamp=$(stat -c %Y "$file")  # 获取修改时间(从纪元开始的秒数)
  : > "$file"                      # 清空文件
  touch -d "@$timestamp" "$file"   # 恢复原始时间戳
done

第三步,把zz-opcache.ini配置文件放到/usr/local/etc/php/conf.d目录(或者你系统的conf.d在哪就放哪)。注意:先装好PHP的opcache扩展。

opcache.enable=1
opcache.enable_cli=1
opcache.validate_timestamps=1
opcache.revalidate_freq=10
opcache.file_cache=/var/www/.opcache
opcache.file_cache_only=1

重要:先把代码commit或者备份!下面的操作会删除文件内容!

接下来就是见证奇迹的时刻了。先跑php warm-opcache.php,再跑empty-preserve-time.sh,文件内容会被清空,但/app目录结构还在,Lara vel项目照样能跑。不信你试试!

这套方法对任何PHP项目都管用,不管你用PSR-4还是简单的require()。Lara vel用的是PSR-4。

概念验证成功。下一步就是打包,要能分发到客户的服务器上(就像Go能编译成.exe一样)。

直接上Dockerfile(这个Dockerfile没做层优化,主要是为了好理解)。

FROM php:8.3-fpm-alpine # 根据需要修改
# 添加更多 pecl install 或 docker-php-ext-install
# 来安装项目需要的扩展
# 启用 opcache
RUN docker-php-ext-install opcache
WORKDIR /var/www
RUN mkdir -p /var/www/.opcache
# 复制源码
COPY app ./app
COPY artisan ./artisan
COPY bootstrap ./bootstrap
COPY database ./database
COPY config ./config
COPY public ./public
COPY resources ./resources
COPY routes ./routes
COPY storage ./storage
COPY composer.* .
# 安装 ini 文件
COPY zz-opcache.ini /usr/local/etc/php/conf.d
# Lara vel 的 composer install 需要 .env
# 我们复制一个假的 .env
COPY .env.example .env
# 安装 PHP 依赖(不要把这行移到上面)
RUN composer install --no-dev --optimize-autoloader
# 编译并删除 /app 中的源码
RUN php warm-opcache.php
RUN ./empty-preserve-time.sh
# 恭喜!你的代码已经被清除了!
# 如果不信,你可以 `ls` 你的 /app 目录并 `cat` 它
# 如果需要,你可以创建一个 ENTRYPOINT 脚本,也可以执行
# ./artisan queue:work, 或 ./artisan schedule:work
CMD ["./artisan serve"]

现在,你可以docker builddocker push到你的注册服务器,然后从客户的本地服务器pull,而不用裸露地交付代码!当你有更新时,简单的docker pull就能节省很多时间。

可能有人会问:我们能删除/app目录而不是留空吗?不行。因为opcache会检查文件是否存在。

额外收获

上面的Dockerfile不安全。为什么?因为Docker在每个阶段都使用层,意味着当你COPY app ./app时,它实际上复制了未保护的代码,并创建了一个层。Docker专家可以轻松解开这些层,获取你的原始代码。

解决方案是使用多阶段构建。这是修订后的Dockerfile。注意在第一行添加了as build

FROM php:8.3-fpm-alpine as build # 根据需要修改
# 添加更多 pecl install 或 docker-php-ext-install
# 来安装项目需要的扩展
# 启用 opcache
RUN docker-php-ext-install opcache
WORKDIR /var/www
RUN mkdir -p /var/www/.opcache
# 复制源码
COPY app ./app
COPY artisan ./artisan
COPY bootstrap ./bootstrap
COPY database ./database
COPY config ./config
COPY public ./public
COPY resources ./resources
COPY routes ./routes
COPY storage ./storage
COPY composer.* .
# 安装 ini 文件
COPY zz-opcache.ini /usr/local/etc/php/conf.d
# Lara vel 的 composer install 需要 .env
# 我们复制一个假的 .env
COPY .env.example .env
# 安装 PHP 依赖(不要把这行移到上面)
RUN composer install --no-dev --optimize-autoloader
# 编译并删除 /app 中的源码
RUN php warm-opcache.php
RUN ./empty-preserve-time.sh
# 恭喜!你的代码已经被清除了!
# 如果不信,你可以 `ls` 你的 /app 目录并 `cat` 它
# ======== 这里是多阶段层构建 ===========
FROM php:8.3-fpm-alpine # 根据需要修改
WORKDIR /var/www
# (重复上面完全相同的步骤)
# 添加更多 pecl install 或 docker-php-ext-install
# 来安装项目需要的扩展
# 启用 opcache
RUN docker-php-ext-install opcache
# 安装 ini 文件
COPY zz-opcache.ini /usr/local/etc/php/conf.d
# 从 `build` 复制清空的文件和 opcache 代码到这里
COPY --from=build /var/www .
# 如果需要,你可以创建一个 ENTRYPOINT 脚本,也可以执行
# ./artisan queue:work, 或 ./artisan schedule:work
CMD ["./artisan serve"]
本文转载于:https://www.jb51.net/program/349767zae.htm 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注