php安全

行者-全栈开发6 天前
动态调用·php安全·thinkphp安全·eval注入·业务代码审计·rce修复·waf规则
【PHP/ThinkPHP】ThinkPHP 应用层 eval 注入漏洞修复指南(业务代码常见代码注入场景与防御实战)在 ThinkPHP 框架漏洞修复完成后,安全团队往往忽视了业务代码层面的代码注入风险。本文基于笔者 2026 年 Q1 处置的多起 ThinkPHP 业务代码 eval 注入事件,系统梳理了 5 类常见场景:动态类名/方法名调用、命令行脚本中的 eval、动态模板渲染、配置文件包含、表单动态规则执行。这些场景的共同特征是:业务代码调用了 eval()、call_user_func()、$$var、create_function() 等动态执行函数,且参数部分或全部由用户输入控制。本文从根因、攻击链、检测
三无推导2 个月前
开发语言·php·web开发·数据加密·php加密·php安全·无需扩展
无需扩展的 PHP 加密方案有哪些优势:基于 php.x5.chat 的实践分析做 PHP 开发的人,大概率都遇到过这样一种情况:功能写完了,安全也考虑到了,结果上线时才发现服务器环境不配合。某些扩展没装、某些函数被禁、某些共享主机根本不给你动系统层配置。 这时候,“理论上可行”的加密方案和“实际上能跑”的加密方案,往往不是一回事。 如果一个加密方案不依赖额外扩展,能直接在常规 PHP 环境里落地,它的价值就不只是省事,而是实打实的部署友好。
我是有底线的