Skip to content

Drucksache: PHP Magazin 5.2013 - PHP-Sicherheit von PHP 4.x bis PHP 5.5

Im PHP Magazin 5.2013 ist ein Artikel über die Sicherheit von PHP im Laufe der Zeit erschienen. Und da hat sich einiges getan:

  • register_globals - ab PHP 4.2.0 per Default ausgeschaltet, in PHP 5.3.0 als "deprecated" (veraltet) eingestuft, in PHP 5.4.0 entfernt
  • allow_url_fopen - direkt nach PHP 4.0.3 eingeführt, um fopen()-Zugriffe über FTP und HTTP ein- bzw. auszuschalten
  • allow_url_include - eingeführt in PHP 5.2.0, ausgeschaltet wird damit aus einer Remote File Inclusion eine ein winziges Stück weniger gefährliche Local File Inclusion
  • Magic Quotes - gut gemeint, schlecht gemacht und inzwischen abgeschafft: In PHP 5.3.0 "deprecated", in PHP 5.4.0 entfernt
  • Safe Mode - ein zweifelhafter Schutz, ebenfalls in PHP 5.3.0 "deprecated", in PHP 5.4.0 entfernt
  • open_basedir - seit PHP 5.3.0 zur Laufzeit weiter einschränkbar, wenn die Einstellung in der php.ini zu großzügig ist
  • Das klassische MySQL-API, dass die gegen SQL Injection immunen Prepared Statements mit parametriesierten Aufrufen nicht unterstützt, ist seit PHP 5.5.0 "deprecated", sein Ende ist also in Sicht
  • password_hash() und Co. - vier neue Funktionen zur sicheren Speicherung und Verarbeitung von Passwörtern: Neu in PHP 5.5.0

Und hier noch die Links und Literaturverweise aus dem Artikel:

Carsten Eilers

Trackbacks

Keine Trackbacks