PHP探针简洁显示技巧分享
时间:2026-01-28 17:27:58 386浏览 收藏
IT行业相对于一般传统行业,发展更新速度更快,一旦停止了学习,很快就会被行业所淘汰。所以我们需要踏踏实实的不断学习,精进自己的技术,尤其是初学者。今天golang学习网给大家整理了《PHP探针精简显示技巧详解》,聊聊,我们一起来看看吧!
PHP探针应精简为仅显示PHP版本、SAPI类型、启用扩展列表及白名单内的安全$_SERVER项(如SERVER_SOFTWARE、HTTP_USER_AGENT),禁用全量phpinfo(),手动查询关键INI配置,过滤危险路径与调试信息,防止XSS和信息泄露。

PHP探针默认显示大量系统、环境、扩展信息,实际部署时多数字段无用,反而暴露敏感细节。精简核心只需保留 $_SERVER 中关键项、PHP 版本、phpinfo() 的指定模块,以及手动过滤掉危险路径和调试开关。
只输出必要 PHP 环境变量
默认 phpinfo() 会打印全部 $_SERVER、$_ENV 和所有扩展配置,其中 DOCUMENT_ROOT、SCRIPT_FILENAME、HTTP_HOST 等可能被用于路径猜测或 SSRF 利用。应改用白名单方式提取:
echo "PHP Version: " . PHP_VERSION . "\n";
echo "SAPI: " . PHP_SAPI . "\n";
echo "Loaded Extensions: " . implode(", ", get_loaded_extensions()) . "\n";
// 只取几个安全且常用的 $_SERVER 值
$whitelist = ['SERVER_SOFTWARE', 'SERVER_NAME', 'HTTP_USER_AGENT', 'REQUEST_TIME_FLOAT'];
foreach ($whitelist as $key) {
if (isset($_SERVER[$key])) {
echo "$key: " . htmlspecialchars($_SERVER[$key]) . "\n";
}
}
htmlspecialchars()必须加,防止 XSS(尤其HTTP_USER_AGENT可伪造)- 避免读取
$_SERVER['PWD']、$_SERVER['HOME']、$_SERVER['PATH']等泄露服务器结构 REQUEST_TIME_FLOAT比TIME更精确,适合判断响应延迟
禁用 phpinfo() 全量输出,改用参数控制
原生 phpinfo() 不支持字段过滤,但可通过 phpinfo(INFO_MODULES) 等常量限制范围。更稳妥的做法是关闭它,改用 extension_loaded() + ini_get() 手动查:
// 替代 phpinfo(INFO_ALL)
echo "=== Extensions ===\n";
foreach (['curl', 'openssl', 'mbstring', 'json', 'pdo_mysql'] as $ext) {
echo $ext . ": " . (extension_loaded($ext) ? "enabled" : "disabled") . "\n";
}
echo "\n=== Key INI Settings ===\n";
foreach (['memory_limit', 'upload_max_filesize', 'post_max_size', 'max_execution_time'] as $ini) {
echo "$ini = " . ini_get($ini) . "\n";
}
phpinfo(INFO_MODULES)仍会输出扩展列表,但不包含配置项,比全量安全- 直接调用
ini_get()比解析phpinfo()输出更可靠,不受输出缓冲或 HTML 模式干扰 - 不要用
get_cfg_var(),它可能被disable_functions屏蔽
隐藏真实路径与调试信息
探针若部署在生产环境,必须移除所有物理路径输出(如 __DIR__、realpath(__FILE__))、错误堆栈、display_errors = On 提示。常见疏漏点:
- 检查是否残留
error_reporting(E_ALL); ini_set('display_errors', '1');—— 生产环境必须设为'0' - 避免使用
debug_backtrace()或get_included_files(),它们会暴露完整 include 链 - 用
dirname($_SERVER['SCRIPT_NAME'])替代__DIR__,前者只返回 URL 路径,不暴露磁盘结构 - 所有文件操作(如读取
/proc/version)需加@抑制警告,并判断file_exists()再执行
真正难的不是删字段,而是每次更新 PHP 版本或加新扩展后,忘记同步更新探针白名单——结果某天 exif 或 gd 扩展启用后,探针自动吐出图像处理能力详情,成了攻击面入口。
以上就是本文的全部内容了,是否有顺利帮助你解决问题?若是能给你带来学习上的帮助,请大家多多支持golang学习网!更多关于文章的相关知识,也可关注golang学习网公众号。
-
501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
273 收藏
-
325 收藏
-
410 收藏
-
411 收藏
-
321 收藏
-
307 收藏
-
103 收藏
-
149 收藏
-
291 收藏
-
141 收藏
-
145 收藏
-
270 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习