Heim Backend-Entwicklung PHP-Tutorial PHP Secure Coding: Lassen Sie den Code nicht locker

PHP Secure Coding: Lassen Sie den Code nicht locker

Aug 17, 2024 pm 06:36 PM

Neulich unterhielt ich mich ungezwungen mit einer Freundin, die als technischer Leiter bei einem erfolgreichen Startup tätig ist, und während wir uns das Finale der Olympischen Spiele im Wasserball der Frauen ansahen, begannen wir über einen PHP-Fehler zu sprechen, den ich in freier Wildbahn gefunden hatte ?. Da er ein technischer Leiter und ich ein mittlerer Entwickler war, hatte ich erwartet, dass er diesen Fehler in seinem Alltag bereits in Angriff genommen hätte, aber nun ja ... so überraschend es auch klingen mag, er hatte es nicht getan.
Der „Fehler“, von dem ich spreche, und Sie haben es wahrscheinlich schon erraten, ist nichts anderes als der lose Vergleich von PHP. Um fair zu sein, würde ich es nicht wirklich als Fehlschlag bezeichnen, sondern eher als Funktion, deren Verwendung jedoch so gefährlich sein kann, dass es in diesem Sinne ein Misserfolg ist! Lasst uns unseren Nerd anmachen!

PHP Secure Coding: Don

Inhaltsverzeichnis

  • PHP Loose-Vergleich
  • Gefährdete Szenarien
    • Das unsichere Anmeldesystem
    • Die unsichere Autorisierung mit dem gewissen Etwas
  • Entschärfung des Fehlers bei losen Vergleichen
  • Fazit
  • Zeige Liebe @Sudorealm

PHP Loose-Vergleich

Ein loser Vergleich in PHP liegt vor, wenn Sie zwei Werte mit dem ==-Operator vergleichen, der die Datentypen der verglichenen Variablen nicht überprüft. PHP wird versuchen, die Werte vor dem Vergleich in einen gemeinsamen Typ umzuwandeln.

if ('string' == true){
 echo 'Weedle I choose you';
}
else{
 echo 'Charizard I choose you';
}
Nach dem Login kopieren

Ob Sie es glauben oder nicht, wir sind dabei, hier einen 3-stufigen Weedle in die Schlacht zu schicken, während unser Glurak ungenutzt bleibt. WARUM? Nun, im obigen Beispiel konvertiert PHP die Zeichenfolge „string“ in true, bevor es mit true verglichen wird, was zu einem echten Vergleich führt? Dieses Verhalten ist zwar manchmal nützlich, kann aber gefährlich sein, wenn es nicht richtig verstanden und kontrolliert wird.

Weitere Informationen finden Sie in dieser losen Vergleichstabelle aus den PHP-Dokumenten

Auf den ersten Blick scheint es nicht so viel zu sein, aber glauben Sie mir: Mit dem Auge eines geschulten Entwicklers könnte dieser aus dem Nichts kommende Trick ihnen Gänsehaut bereiten und sie zu einer Überarbeitung des Produktionscodes veranlassen.

Gefährdete Szenarien

In diesem Abschnitt des Artikels werde ich versuchen, einige Codeblöcke herauszugeben, die Ihnen, wenn sie in freier Wildbahn gefunden werden, eine stattliche Bug-Bounty-Belohnung einbringen könnten, auch wenn Sie etwas finden, das Ihrer Codebasis auch nur annähernd ähnelt ... ändern Sie es ?

Das unsichere Anmeldesystem

Im Snippet unten sehen Sie eine sehr grundlegende Login-Systemlogik.

$username = $_POST['username'];
$password = $_POST['password'];

if ($username == 'admin' && $password == '12345') {
    // Grant access
}
Nach dem Login kopieren

Angenommen, ein geschickter Hacker manipuliert die gesendeten Daten und macht sie zu: $_POST['username'] = true und $_POST['password'] = true, was zu Folgendem führt:

$username = $_POST['username'];
$password = $_POST['password'];

if (true == 'admin' && true == '12345') {
    // Grant access
}

# Now that hacker has been granted access to our App... Good for him, not for us
Nach dem Login kopieren

Wenn Sie sich fragen, wie ein Hacker unsere Daten manipulieren könnte, habe ich spontan zwei Antworten für Sie:

  1. Kundenspezifische Anfrage mit Curl.
  2. Burpsuite

Weiter geht's.

Die unsichere Autorisierung mit dem gewissen Etwas

Hier zeige ich ein Problem mit PHP, das Sie schockieren könnte.

$user_role = $_POST['user_role']; // Example: 'admin', 'editor', 'viewer'

// Authorization check using a switch statement
switch ($user_role) {
    case 'crazyDifficultAdminRoleNooneWouldEverGuess':
        // Admin privileges
        echo "Access granted: Super Admin level";
        break;

    case 'editor':
        // Editor privileges
        echo "Access granted: Editor level";
        break;

    case 'viewer':
        // Viewer privileges
        echo "Access granted: Viewer level";
        break;

    default:
        // No access
        echo "Access denied: Invalid role";
        break;
}
Nach dem Login kopieren

Dieser Code ist bereits anfällig für Datenmanipulationen, da Hacker die Rollen erraten und ihre Rollen ändern könnten, um auf verschiedene Autorisierungsebenen zuzugreifen.
Wir könnten uns jedoch ein wenig sicher fühlen, da sie niemals in der Lage wären, den Namen unserer Super Admin-Rolle zu erraten.

Aber was ist, wenn sie überhaupt nicht raten müssen?☠️

Wussten Sie, dass Switch Case lose Vergleiche verwendet? Ha! Sie könnten jetzt schockiert sein!
Das bedeutet, dass der Hacker, wenn er $_POST['user_role'] = true hinzufügt, unabhängig vom Wert auf unseren ersten Fall in unserer Switch-Anweisung zugreift. Ist das nicht eine Nervensäge? Lesen Sie die Dokumente.

Den Fehler beim losen Vergleich abmildern

Die Beseitigung des Fehlers beim losen Vergleich ist entscheidend für die Gewährleistung der Sicherheit und Zuverlässigkeit Ihrer PHP-Anwendungen. Die Verwendung des strikten Vergleichs === und des Übereinstimmungsausdrucks in PHP-Versionen 8.0+ spielt in diesem Prozess eine entscheidende Rolle. Im Gegensatz zum losen Vergleichsoperator ==, der aufgrund des Typ-Jonglierens von PHP zu unerwarteten und potenziell gefährlichen Ergebnissen führen kann, stellt der strikte Vergleich sicher, dass sowohl der Wert als auch der Typ der Variablen überprüft werden. Dadurch werden Schwachstellen wie unbeabsichtigte Typerzwingung beseitigt, die zur Umgehung von Sicherheitsprüfungen ausgenutzt werden könnten.

Hier ist eine Lösung für den Fehler bei der unsicheren Autorisierung mithilfe eines Übereinstimmungsausdrucks:

$user_role = $_POST['role'];

$response = match ($user_role) {
    'crazyDifficultAdminRoleNooneWouldEverGuess' => "Access granted: Super Admin level",
    'editor' => "Access granted: Editor level",
    'viewer' => "Access granted: Viewer level",
    default => "Access denied: Invalid role",
};

echo $response; # This outputs: 'Access denied: Invalid role' when role is set to true
Nach dem Login kopieren

Abschluss

Wussten Sie über die Gefahren von lockeren Vergleichen und Typ-Jonglage in PHP Bescheid? Wenn Sie es nicht getan haben, tun Sie es jetzt. Dieser einfache Artikel soll Sie daran erinnern, die Dokumentation immer durchzulesen und ein solides Verständnis für alles zu entwickeln, was Sie beim Programmieren verwenden. Neugier ist der Schlüssel, wenn Sie danach streben, in allem, was Sie tun, der Beste zu werden!

Indem Sie die strikte Disziplin von === und die hohe Präzision von match anwenden, können Sie Ihren PHP-Code an der Leine halten und sicherstellen, dass er sich genau so verhält, wie Sie es erwarten. Denken Sie daran: Ein wenig Strenge kann Ihnen später viele Kopfschmerzen ersparen. Seien Sie ein spielerischer Anstoß dafür, dass es immer etwas Neues zu lernen gibt, ganz gleich, wo Sie sich auf Ihrer Programmierreise befinden. Halten Sie also die Augen offen, bleiben Sie neugierig und lassen Sie nicht zu, dass lose Vergleiche durch die Netze gehen! ?

Über mich

Mehr über mich erfahren Sie in meinem persönlichen Blogbereich auf sudorealm.com.

Wenn Ihnen mein Schreibstil und meine Inhalte gefallen, zögern Sie nicht, auf den „Folgen“-Button zu klicken, und es werden magische Dinge passieren! ??

Das obige ist der detaillierte Inhalt vonPHP Secure Coding: Lassen Sie den Code nicht locker. Für weitere Informationen folgen Sie bitte anderen verwandten Artikeln auf der PHP chinesischen Website!

Erklärung dieser Website
Der Inhalt dieses Artikels wird freiwillig von Internetnutzern beigesteuert und das Urheberrecht liegt beim ursprünglichen Autor. Diese Website übernimmt keine entsprechende rechtliche Verantwortung. Wenn Sie Inhalte finden, bei denen der Verdacht eines Plagiats oder einer Rechtsverletzung besteht, wenden Sie sich bitte an admin@php.cn

Heiße KI -Werkzeuge

Undresser.AI Undress

Undresser.AI Undress

KI-gestützte App zum Erstellen realistischer Aktfotos

AI Clothes Remover

AI Clothes Remover

Online-KI-Tool zum Entfernen von Kleidung aus Fotos.

Undress AI Tool

Undress AI Tool

Ausziehbilder kostenlos

Clothoff.io

Clothoff.io

KI-Kleiderentferner

Video Face Swap

Video Face Swap

Tauschen Sie Gesichter in jedem Video mühelos mit unserem völlig kostenlosen KI-Gesichtstausch-Tool aus!

Heißer Artikel

<🎜>: Bubble Gum Simulator Infinity - So erhalten und verwenden Sie Royal Keys
4 Wochen vor By 尊渡假赌尊渡假赌尊渡假赌
Nordhold: Fusionssystem, erklärt
4 Wochen vor By 尊渡假赌尊渡假赌尊渡假赌
Mandragora: Flüstern des Hexenbaum
3 Wochen vor By 尊渡假赌尊渡假赌尊渡假赌

Heiße Werkzeuge

Notepad++7.3.1

Notepad++7.3.1

Einfach zu bedienender und kostenloser Code-Editor

SublimeText3 chinesische Version

SublimeText3 chinesische Version

Chinesische Version, sehr einfach zu bedienen

Senden Sie Studio 13.0.1

Senden Sie Studio 13.0.1

Leistungsstarke integrierte PHP-Entwicklungsumgebung

Dreamweaver CS6

Dreamweaver CS6

Visuelle Webentwicklungstools

SublimeText3 Mac-Version

SublimeText3 Mac-Version

Codebearbeitungssoftware auf Gottesniveau (SublimeText3)

Heiße Themen

Java-Tutorial
1673
14
PHP-Tutorial
1278
29
C#-Tutorial
1257
24
Erklären Sie sicheres Kennwort -Hashing in PHP (z. B. password_hash, password_verify). Warum nicht MD5 oder SHA1 verwenden? Erklären Sie sicheres Kennwort -Hashing in PHP (z. B. password_hash, password_verify). Warum nicht MD5 oder SHA1 verwenden? Apr 17, 2025 am 12:06 AM

In PHP sollten die Funktionen für Passwort_Hash und passwart_verify verwendet werden, um sicheres Passwort -Hashing zu implementieren, und MD5 oder SHA1 sollte nicht verwendet werden. 1) Passwort_hash generiert einen Hash, der Salzwerte enthält, um die Sicherheit zu verbessern. 2) Passwort_Verify prüfen Sie das Passwort und sicherstellen Sie die Sicherheit, indem Sie die Hash -Werte vergleichen. 3) MD5 und SHA1 sind anfällig und fehlen Salzwerte und sind nicht für die Sicherheit der modernen Passwort geeignet.

Wie funktioniert der Php -Typ -Hinweis, einschließlich Skalartypen, Rückgabetypen, Gewerkschaftstypen und nullbaren Typen? Wie funktioniert der Php -Typ -Hinweis, einschließlich Skalartypen, Rückgabetypen, Gewerkschaftstypen und nullbaren Typen? Apr 17, 2025 am 12:25 AM

PHP -Typ -Eingabeaufforderungen zur Verbesserung der Codequalität und der Lesbarkeit. 1) Tipps zum Skalartyp: Da Php7.0 in den Funktionsparametern wie int, float usw. angegeben werden dürfen. 3) Eingabeaufforderung für Gewerkschaftstyp: Da Php8.0 in Funktionsparametern oder Rückgabetypen angegeben werden dürfen. 4) Nullierstyp Eingabeaufforderung: Ermöglicht die Einbeziehung von Nullwerten und Handlungsfunktionen, die Nullwerte zurückgeben können.

PHP und Python: Verschiedene Paradigmen erklärt PHP und Python: Verschiedene Paradigmen erklärt Apr 18, 2025 am 12:26 AM

PHP ist hauptsächlich prozedurale Programmierung, unterstützt aber auch die objektorientierte Programmierung (OOP). Python unterstützt eine Vielzahl von Paradigmen, einschließlich OOP, funktionaler und prozeduraler Programmierung. PHP ist für die Webentwicklung geeignet, und Python eignet sich für eine Vielzahl von Anwendungen wie Datenanalyse und maschinelles Lernen.

Wie verhindern Sie die SQL -Injektion in PHP? (Vorbereitete Aussagen, PDO) Wie verhindern Sie die SQL -Injektion in PHP? (Vorbereitete Aussagen, PDO) Apr 15, 2025 am 12:15 AM

Die Verwendung von Vorverarbeitungsanweisungen und PDO in PHP kann SQL -Injektionsangriffe effektiv verhindern. 1) Verwenden Sie PDO, um eine Verbindung zur Datenbank herzustellen und den Fehlermodus festzulegen. 2) Erstellen Sie Vorverarbeitungsanweisungen über die Vorbereitungsmethode und übergeben Sie Daten mit Platzhaltern und führen Sie Methoden aus. 3) Abfrageergebnisse verarbeiten und die Sicherheit und Leistung des Codes sicherstellen.

PHP und Python: Code Beispiele und Vergleich PHP und Python: Code Beispiele und Vergleich Apr 15, 2025 am 12:07 AM

PHP und Python haben ihre eigenen Vor- und Nachteile, und die Wahl hängt von den Projektbedürfnissen und persönlichen Vorlieben ab. 1.PHP eignet sich für eine schnelle Entwicklung und Wartung großer Webanwendungen. 2. Python dominiert das Gebiet der Datenwissenschaft und des maschinellen Lernens.

PHP: Datenbanken und serverseitige Logik bearbeiten PHP: Datenbanken und serverseitige Logik bearbeiten Apr 15, 2025 am 12:15 AM

PHP verwendet MySQLI- und PDO-Erweiterungen, um in Datenbankvorgängen und serverseitiger Logikverarbeitung zu interagieren und die serverseitige Logik durch Funktionen wie Sitzungsverwaltung zu verarbeiten. 1) Verwenden Sie MySQLI oder PDO, um eine Verbindung zur Datenbank herzustellen und SQL -Abfragen auszuführen. 2) Behandeln Sie HTTP -Anforderungen und Benutzerstatus über Sitzungsverwaltung und andere Funktionen. 3) Verwenden Sie Transaktionen, um die Atomizität von Datenbankvorgängen sicherzustellen. 4) Verhindern Sie die SQL -Injektion, verwenden Sie Ausnahmebehandlung und Schließen von Verbindungen zum Debuggen. 5) Optimieren Sie die Leistung durch Indexierung und Cache, schreiben Sie hochlesbarer Code und führen Sie die Fehlerbehandlung durch.

Zweck von PHP: Erstellen dynamischer Websites Zweck von PHP: Erstellen dynamischer Websites Apr 15, 2025 am 12:18 AM

PHP wird verwendet, um dynamische Websites zu erstellen. Zu den Kernfunktionen gehören: 1. Dynamische Inhalte generieren und Webseiten in Echtzeit generieren, indem Sie eine Verbindung mit der Datenbank herstellen; 2. Verarbeiten Sie Benutzerinteraktions- und Formulareinreichungen, überprüfen Sie Eingaben und reagieren Sie auf Operationen. 3. Verwalten Sie Sitzungen und Benutzerauthentifizierung, um eine personalisierte Erfahrung zu bieten. 4. Optimieren Sie die Leistung und befolgen Sie die Best Practices, um die Effizienz und Sicherheit der Website zu verbessern.

Wählen Sie zwischen PHP und Python: Ein Leitfaden Wählen Sie zwischen PHP und Python: Ein Leitfaden Apr 18, 2025 am 12:24 AM

PHP eignet sich für Webentwicklung und schnelles Prototyping, und Python eignet sich für Datenwissenschaft und maschinelles Lernen. 1.PHP wird für die dynamische Webentwicklung verwendet, mit einfacher Syntax und für schnelle Entwicklung geeignet. 2. Python hat eine kurze Syntax, ist für mehrere Felder geeignet und ein starkes Bibliotheksökosystem.

See all articles