PHP 安全 加固中心
一键扫描PHP环境的安全配置,识别危险函数和已知漏洞,
自动生成加固方案,让您的PHP应用固若金汤
✅ 安全检查 清单
42项PHP安全配置检查,覆盖配置、函数、组件三大维度
expose_php = Off
已关闭PHP版本号暴露,防止攻击者识别PHP版本
allow_url_fopen = Off
已禁用远程文件包含,防止RFI攻击
display_errors = Off
已关闭错误显示,防止信息泄露
disable_functions 未配置完整
建议禁用: exec, system, passthru, shell_exec, popen, proc_open 等危险函数
open_basedir 未限制
建议设置open_basedir限制PHP的文件访问范围
📊 安全评分
35/42 项已通过 · 良好水平
🎯 待加固项
1. 高危 完善 disable_functions 列表
2. 高危 设置 open_basedir 路径限制
3. 中危 PHP版本 7.4.33 → 建议升级至 8.2+
4. 低危 session.cookie_httponly = On
⚠️ 危险函数 检测
自动扫描PHP配置中的高风险函数调用
代码执行函数
eval(), assert(), create_function(), preg_replace('/e') — 应在disable_functions中完全禁用
命令执行函数
exec(), system(), passthru(), shell_exec(), popen(), proc_open(), ``反引号
文件操作函数
fopen(), file_get_contents()在Url模式下的使用,allow_url_fopen=Off可杜绝
包含函数
include(), require()如参数来自用户输入,必须严格校验,allow_url_include=Off追加保护
信息泄露函数
phpinfo(), ini_get_all(), get_loaded_extensions() — 生产环境中应禁用或限制访问
邮件注入函数
mail()第五参数 -f 的注入风险,建议使用专门邮件库替代原生mail()
📦 组件安全 检查
扫描已安装的PHP扩展和Composer组件漏洞
🔌 已安装扩展安全状态
| 扩展名称 | 当前版本 | 安全版本 | 已知漏洞 | 状态 |
|---|---|---|---|---|
| PHP-Core | 7.4.33 | 8.2.18 | CVE-2023-0567 | 需升级 |
| libcurl | 7.81.0 | 8.4.0 | CVE-2023-38545 | 需升级 |
| OpenSSL | 3.0.2 | 3.2.1 | CVE-2024-0727 | 需升级 |
| GD | 2.3.3 | 2.3.3 | 无 | 安全 |
📋 Composer 依赖审计
🟢 laravel/framework v10.x · 无已知漏洞
🔴 guzzlehttp/guzzle v7.0 · CVE-2022-31090
🟢 monolog/monolog v3.x · 无已知漏洞
🔴 phpmailer/phpmailer v6.5 · CVE-2023-3450
🟢 symfony/http-foundation v6.x · 无已知漏洞
🟡 doctrine/dbal v3.x · CVE-2023-25575 (低)
📌 运行 composer audit 可获取完整依赖漏洞报告
💡 常见问题
Q: 一键加固会影响业务运行吗?
每个加固操作都有详细的说明和回滚方案。建议先在测试/预发布环境验证,确认无影响后再推送到生产环境。
Q: 是否支持非标准PHP安装环境?
支持所有主流发行(apt/yum安装、源码编译、Docker容器),也识别BT面板、OneinStack、LNMP一键包等环境。
Q: 加固后可以撤销吗?
所有加固操作都会自动备份原始配置文件,支持一键回滚到加固前的状态。