- utiliser fail2ban
- dans php.ini, positionner les directives :
--- expose_php = off
--- register_globals = off
--- magic_quotes_gpc = on
--- display_errors = off [1]
--- allow_url_fopen = off
- ne pas mettre le safe_mode à on, c'est une fausse sécurité
- désactiver certaines fonctions si on en a pas besoin (peut être fait via le vhost) soit : disable_functions = proc_open , popen, disk_free_space, diskfreespace, set_time_limit, leak, tmpfile, exec, system, shell_exec, passthru
après on peut compliquer :
- modifier les scripts pour scanner la variable globale $_REQUEST pour y dénicher les injections à l'aide regexps avant tout traîtement ou les passer par mysql_real_escape_string
- modifier les applis pour ne permettre qu'un certain nombre de tentatives de login par minutes (à la fail2ban)
- éventuellement utiliser le safemode pour mysql, mais normalement pas de soucis de ce coté si le reste est ok
- chrooter apache...
- ne pas héberger de site web... là pour le coup tu risques plus rien :)
[1] on peut aussi utiliser son propre gestionnaire d'erreur (en le codant) qui ne les affichera que pour tel ou tel visiteur, selon l'ip ou le domaine, ou le régler via le vhost pour obtenir le même effet
[^] # Re: D'autres trucs
Posté par jeffcom . En réponse au journal Sécurisation d'applications PHP hébergées sur du LAMP. Évalué à 8.
- dans php.ini, positionner les directives :
--- expose_php = off
--- register_globals = off
--- magic_quotes_gpc = on
--- display_errors = off [1]
--- allow_url_fopen = off
- ne pas mettre le safe_mode à on, c'est une fausse sécurité
- désactiver certaines fonctions si on en a pas besoin (peut être fait via le vhost) soit : disable_functions = proc_open , popen, disk_free_space, diskfreespace, set_time_limit, leak, tmpfile, exec, system, shell_exec, passthru
après on peut compliquer :
- modifier les scripts pour scanner la variable globale $_REQUEST pour y dénicher les injections à l'aide regexps avant tout traîtement ou les passer par mysql_real_escape_string
- modifier les applis pour ne permettre qu'un certain nombre de tentatives de login par minutes (à la fail2ban)
- éventuellement utiliser le safemode pour mysql, mais normalement pas de soucis de ce coté si le reste est ok
- chrooter apache...
- ne pas héberger de site web... là pour le coup tu risques plus rien :)
[1] on peut aussi utiliser son propre gestionnaire d'erreur (en le codant) qui ne les affichera que pour tel ou tel visiteur, selon l'ip ou le domaine, ou le régler via le vhost pour obtenir le même effet