Kev*_*Kev 33 php configuration
我们有几个开发人员要求allow_url_fopen在我们的服务器上启用.这些天的常态是什么,如果libcurl启用,是否真的有任何理由允许?
环境是:Windows 2003,PHP 5.2.6,FastCGI
小智 20
我认为答案归结为您如何相信您的开发人员负责任地使用该功能?来自外部URL的数据应该被视为任何其他不受信任的输入,只要了解这一点,有什么大不了的?
我看待它的方式是,如果你像对待孩子一样对待你的开发人员并且从不让他们处理尖锐的事情,那么你将拥有从不学习编写安全代码的责任的开发人员.
Dan*_*ian 17
你肯定想要allow_url_include设置为Off,这也减轻了许多风险allow_url_fopen.
但是因为不是所有版本的PHP都有allow_url_include,对许多人来说,最好的做法是关闭fopen.与所有功能一样,现实情况是,如果您的应用程序不需要它,请禁用它.如果你确实需要它,curl模块可能可以做得更好,并且重构你的应用程序以使用curl禁用allow_url_fopen可能会阻止最不确定的破解者.
| 归档时间: | 
 | 
| 查看次数: | 74537 次 | 
| 最近记录: |