防止PHPINFO被访问的实用方法
时间:2026-03-07 23:01:36 296浏览 收藏
phpinfo() 函数虽是开发调试利器,但在生产环境中一旦被外部访问,将毫无保留地暴露PHP配置、服务器信息、环境变量甚至潜在密钥线索,为攻击者提供精准打击的“作战地图”;本文系统梳理了从彻底删除或重命名可疑文件、到Web服务器层强制拦截、再到CI/CD自动化检测与WAF兜底防御的全链路防护策略,强调“防患于未然”远胜于事后补救——哪怕一行残留代码或一次疏忽部署,都可能成为安全防线的致命缺口。

为什么 phpinfo() 不能放在生产环境公开访问
因为 phpinfo() 会直接暴露服务器全部 PHP 配置、扩展列表、环境变量、$_SERVER 内容、PHP 版本、Web 服务器类型(如 Apache/Nginx)、已加载的 ini 文件路径,甚至可能包含数据库连接串、密钥所在目录等敏感线索。攻击者拿到这些信息后,能精准选择漏洞利用路径(比如针对特定版本的 gd 扩展或 opcache 配置缺陷发起攻击)。
删除或重命名 phpinfo.php 文件是最直接有效的防护
绝大多数误公开都源于开发者测试后忘记清理临时文件。只要没有主动调用,phpinfo() 函数本身不会自动执行——它只在被写入并被执行的 PHP 脚本中才起作用。
- 检查 Web 根目录及子目录下是否存在
phpinfo.php、info.php、test.php等常见命名文件 - 使用命令快速扫描:
find /var/www -name "*phpinfo*" -o -name "info.php" -o -name "test.php" | xargs grep -l "phpinfo()" 2>/dev/null
- 确认无业务依赖后,直接
rm删除;若需保留用于内部调试,改名为带随机后缀且不对外索引的名称,例如phpinfo_8a3f2d.php,并确保该文件不在任何公开链接或 sitemap 中出现
通过 Web 服务器配置禁止访问所有含 phpinfo 的脚本
仅靠人工清理不可靠,尤其在多人协作或 CI/CD 自动部署场景下。应叠加服务器层访问控制,做到“即使误传也打不开”。
- Apache:在
.htaccess或虚拟主机配置中添加<FilesMatch "(phpinfo|info|test)\.php$"> Require all denied </FilesMatch> - Nginx:在 server 块中加入
location ~* /(phpinfo|info|test)\.php$ { deny all; }注意:该规则需放在location ~ \.php$ { ... }主处理块之前,否则会被覆盖 - 不要依赖
php_flag display_errors off或禁用函数(disable_functions = phpinfo),因为前者不影响已存在的脚本执行,后者可能被绕过且影响调试类工具
上线前自动化检查 phpinfo 泄露风险
很多团队把安全检查卡点放在上线后扫描,但更高效的做法是把检测嵌入构建或预发布流程。
- CI 阶段用
grep -r "phpinfo(" ./src/ --include="*.php"检查源码是否残留调用(注意排除 vendor) - 部署后自动发起探测请求:
curl -s -o /dev/null -w "%{http_code}" http://your-site.com/phpinfo.php若返回 200,即触发告警或阻断发布 - 配合 WAF 规则(如 ModSecurity)拦截 URL 中含
phpinfo且响应体含PHP Version字样的请求,作为兜底防御
真正难防的不是明面上的 phpinfo.php,而是那些被封装在调试接口、未文档化的管理路由、或错误页面中意外输出的 phpinfo() 调用——这类需要代码审计+运行时监控双覆盖。
本篇关于《防止PHPINFO被访问的实用方法》的介绍就到此结束啦,但是学无止境,想要了解学习更多关于文章的相关知识,请关注golang学习网公众号!
相关阅读
更多>
-
501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
最新阅读
更多>
-
257 收藏
-
238 收藏
-
500 收藏
-
162 收藏
-
292 收藏
-
204 收藏
-
301 收藏
-
369 收藏
-
461 收藏
-
450 收藏
-
199 收藏
-
320 收藏
课程推荐
更多>
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习