🐘 PHP HARDENING

PHP 安全 加固中心

一键扫描PHP环境的安全配置,识别危险函数和已知漏洞,
自动生成加固方案,让您的PHP应用固若金汤

42
安全检测项
86
安全建议库
5分钟
完成扫描
一键
自动加固

安全检查 清单

42项PHP安全配置检查,覆盖配置、函数、组件三大维度

expose_php = Off

已关闭PHP版本号暴露,防止攻击者识别PHP版本

allow_url_fopen = Off

已禁用远程文件包含,防止RFI攻击

display_errors = Off

已关闭错误显示,防止信息泄露

disable_functions 未配置完整

建议禁用: exec, system, passthru, shell_exec, popen, proc_open 等危险函数

open_basedir 未限制

建议设置open_basedir限制PHP的文件访问范围

📊 安全评分

83

35/42 项已通过 · 良好水平

🎯 待加固项

1. 高危 完善 disable_functions 列表
2. 高危 设置 open_basedir 路径限制
3. 中危 PHP版本 7.4.33 → 建议升级至 8.2+
4. 低危 session.cookie_httponly = On

⚠️ 危险函数 检测

自动扫描PHP配置中的高风险函数调用

💀

代码执行函数

eval(), assert(), create_function(), preg_replace('/e') — 应在disable_functions中完全禁用

🐚

命令执行函数

exec(), system(), passthru(), shell_exec(), popen(), proc_open(), ``反引号

📁

文件操作函数

fopen(), file_get_contents()在Url模式下的使用,allow_url_fopen=Off可杜绝

🔗

包含函数

include(), require()如参数来自用户输入,必须严格校验,allow_url_include=Off追加保护

📤

信息泄露函数

phpinfo(), ini_get_all(), get_loaded_extensions() — 生产环境中应禁用或限制访问

🔑

邮件注入函数

mail()第五参数 -f 的注入风险,建议使用专门邮件库替代原生mail()

📦 组件安全 检查

扫描已安装的PHP扩展和Composer组件漏洞

🔌 已安装扩展安全状态

扩展名称当前版本安全版本已知漏洞状态
PHP-Core7.4.338.2.18CVE-2023-0567需升级
libcurl7.81.08.4.0CVE-2023-38545需升级
OpenSSL3.0.23.2.1CVE-2024-0727需升级
GD2.3.32.3.3安全

📋 Composer 依赖审计

🟢 laravel/framework v10.x · 无已知漏洞
🔴 guzzlehttp/guzzle v7.0 · CVE-2022-31090
🟢 monolog/monolog v3.x · 无已知漏洞
🔴 phpmailer/phpmailer v6.5 · CVE-2023-3450
🟢 symfony/http-foundation v6.x · 无已知漏洞
🟡 doctrine/dbal v3.x · CVE-2023-25575 (低)

📌 运行 composer audit 可获取完整依赖漏洞报告

💡 常见问题

Q: 一键加固会影响业务运行吗?

每个加固操作都有详细的说明和回滚方案。建议先在测试/预发布环境验证,确认无影响后再推送到生产环境。

Q: 是否支持非标准PHP安装环境?

支持所有主流发行(apt/yum安装、源码编译、Docker容器),也识别BT面板、OneinStack、LNMP一键包等环境。

Q: 加固后可以撤销吗?

所有加固操作都会自动备份原始配置文件,支持一键回滚到加固前的状态。

让您的PHP环境坚不可摧

30天免费试用 · 一键扫描 · 自动加固

立即免费试用 加固指南