«Если рабочий хочет хорошо выполнять свою работу, он должен сначала заточить свои инструменты» — Конфуций, «Аналитики Конфуция. Лу Лингун»
титульная страница > программирование > Почему REGISTER_GLOBALS представляет угрозу безопасности в PHP?

Почему REGISTER_GLOBALS представляет угрозу безопасности в PHP?

Опубликовано 8 ноября 2024 г.
Просматривать:965

Why is REGISTER_GLOBALS a security hazard in PHP?

REGISTER_GLOBALS: угроза безопасности PHP

REGISTER_GLOBALS когда-то была спорной функцией PHP, вызвавшей широкое осуждение. Его печально известная репутация проистекает из присущих ему рисков безопасности.

Итак, в чем проблема с REGISTER_GLOBALS?

REGISTER_GLOBALS автоматически создает глобальные переменные для всех параметров запросов GET и POST. , что делает их доступными в любом месте сценария. Это представляет собой серьезную угрозу, поскольку доступ к необъявленным переменным в PHP является всего лишь предупреждением, а не ошибкой.

Рассмотрим следующий гипотетический код:

// $debug = true;
if ($debug) {
    echo "query: $query\n";
}

Без включенного REGISTER_GLOBALS доступ к необъявленной переменной $query приведет к предупреждению или ошибке, что побудит разработчиков явно определить эту переменную. Однако при включенном REGISTER_GLOBALS необъявленный $query по-прежнему будет доступен как глобальная переменная, создавая потенциальную возможность для злоумышленников использовать этот необъявленный параметр.

Хотя REGISTER_GLOBALS по своей сути не плох, он может усугубить недостатки безопасности, распространенные в многие PHP-скрипты из-за их зачастую низкого качества. Поэтому для повышения безопасности обычно рекомендуется отключить REGISTER_GLOBALS.

Последний учебник Более>

Изучайте китайский

Отказ от ответственности: Все предоставленные ресурсы частично взяты из Интернета. В случае нарушения ваших авторских прав или других прав и интересов, пожалуйста, объясните подробные причины и предоставьте доказательства авторских прав или прав и интересов, а затем отправьте их по электронной почте: [email protected]. Мы сделаем это за вас как можно скорее.

Copyright© 2022 湘ICP备2022001581号-3