我有不止几个客户要求同样的东西。博客,购物车,通讯系统等。
所以,我没有每次都重新创建后端,而是创建了一个很酷的小PHP应用程序。应用程序的第一部分充当包管理器。有一个配置文件,用于输入包所需的所有信息。
该配置文件中包含的主要信息是管理员的用户名和密码(尽管密码可能是哈希),以及到MySQL数据库的连接信息。
当我开始在包中使用file_get_contents()时,我开始考虑这个问题.难道远程服务器上的人不能列出站点目录,然后从他们的端使用file_get_contents()来查看我的PHP源代码吗?
显然,这是一个巨大的安全问题,如果是这样的话,我似乎想不出一个方法来阻止这种情况发生。
有什么标准的方法来防止这种攻击吗?
发布于 2015-08-25 21:38:37
如果您使用fopen()、file_get_contents()或使用另一个PHP函数在HTTP上打开一个文件,而该文件实际上没有输出任何内容,那么就不会收到任何消息。HTTP服务器将执行PHP并发送输出,就像在浏览器中查看时一样。
只要您的then服务器在被PHP处理后配置为服务这些PHP文件,那么就没有问题了。
发布于 2015-08-25 21:42:17
file_get_contents()只需获取响应头和身体数据。Body - HTML、JSON数据、XML等,在成瘾中如何设置远程服务器.如果远程服务器不支持PHP代码,并且不安装PHP解释器,那么该服务器的php代码就是它的文本文件,然后调用file_get_contents()返回php代码。
发布于 2015-08-25 21:31:30
file_get_contents()函数只获取HTML代码(页面加载时显示的内容),而不是完整的PHP代码。
要获取文件的全部内容,您需要使用像fopen()这样的函数,而且它只是不可用。
https://stackoverflow.com/questions/32214307
复制相似问题