PHP探针简洁显示技巧分享
IT行业相对于一般传统行业,发展更新速度更快,一旦停止了学习,很快就会被行业所淘汰。所以我们需要踏踏实实的不断学习,精进自己的技术,尤其是初学者。今天golang学习网给大家整理了《PHP探针精简显示技巧详解》,聊聊,我们一起来看看吧!
PHP探针应精简为仅显示PHP版本、SAPI类型、启用扩展列表及白名单内的安全$_SERVER项(如SERVER_SOFTWARE、HTTP_USER_AGENT),禁用全量phpinfo(),手动查询关键INI配置,过滤危险路径与调试信息,防止XSS和信息泄露。

PHP探针默认显示大量系统、环境、扩展信息,实际部署时多数字段无用,反而暴露敏感细节。精简核心只需保留 $_SERVER 中关键项、PHP 版本、phpinfo() 的指定模块,以及手动过滤掉危险路径和调试开关。
只输出必要 PHP 环境变量
默认 phpinfo() 会打印全部 $_SERVER、$_ENV 和所有扩展配置,其中 DOCUMENT_ROOT、SCRIPT_FILENAME、HTTP_HOST 等可能被用于路径猜测或 SSRF 利用。应改用白名单方式提取:
echo "PHP Version: " . PHP_VERSION . "\n";
echo "SAPI: " . PHP_SAPI . "\n";
echo "Loaded Extensions: " . implode(", ", get_loaded_extensions()) . "\n";
// 只取几个安全且常用的 $_SERVER 值
$whitelist = ['SERVER_SOFTWARE', 'SERVER_NAME', 'HTTP_USER_AGENT', 'REQUEST_TIME_FLOAT'];
foreach ($whitelist as $key) {
if (isset($_SERVER[$key])) {
echo "$key: " . htmlspecialchars($_SERVER[$key]) . "\n";
}
}
htmlspecialchars()必须加,防止 XSS(尤其HTTP_USER_AGENT可伪造)- 避免读取
$_SERVER['PWD']、$_SERVER['HOME']、$_SERVER['PATH']等泄露服务器结构 REQUEST_TIME_FLOAT比TIME更精确,适合判断响应延迟
禁用 phpinfo() 全量输出,改用参数控制
原生 phpinfo() 不支持字段过滤,但可通过 phpinfo(INFO_MODULES) 等常量限制范围。更稳妥的做法是关闭它,改用 extension_loaded() + ini_get() 手动查:
// 替代 phpinfo(INFO_ALL)
echo "=== Extensions ===\n";
foreach (['curl', 'openssl', 'mbstring', 'json', 'pdo_mysql'] as $ext) {
echo $ext . ": " . (extension_loaded($ext) ? "enabled" : "disabled") . "\n";
}
echo "\n=== Key INI Settings ===\n";
foreach (['memory_limit', 'upload_max_filesize', 'post_max_size', 'max_execution_time'] as $ini) {
echo "$ini = " . ini_get($ini) . "\n";
}
phpinfo(INFO_MODULES)仍会输出扩展列表,但不包含配置项,比全量安全- 直接调用
ini_get()比解析phpinfo()输出更可靠,不受输出缓冲或 HTML 模式干扰 - 不要用
get_cfg_var(),它可能被disable_functions屏蔽
隐藏真实路径与调试信息
探针若部署在生产环境,必须移除所有物理路径输出(如 __DIR__、realpath(__FILE__))、错误堆栈、display_errors = On 提示。常见疏漏点:
- 检查是否残留
error_reporting(E_ALL); ini_set('display_errors', '1');—— 生产环境必须设为'0' - 避免使用
debug_backtrace()或get_included_files(),它们会暴露完整 include 链 - 用
dirname($_SERVER['SCRIPT_NAME'])替代__DIR__,前者只返回 URL 路径,不暴露磁盘结构 - 所有文件操作(如读取
/proc/version)需加@抑制警告,并判断file_exists()再执行
真正难的不是删字段,而是每次更新 PHP 版本或加新扩展后,忘记同步更新探针白名单——结果某天 exif 或 gd 扩展启用后,探针自动吐出图像处理能力详情,成了攻击面入口。
以上就是本文的全部内容了,是否有顺利帮助你解决问题?若是能给你带来学习上的帮助,请大家多多支持golang学习网!更多关于文章的相关知识,也可关注golang学习网公众号。
PHP探针如何查看PHP版本?
- 上一篇
- PHP探针如何查看PHP版本?
- 下一篇
- 蚂蚁阿福官网登录及网页版教程
-
- 文章 · php教程 | 9分钟前 |
- PHP架构分层怎么分?新手必看分层逻辑教程
- 273浏览 收藏
-
- 文章 · php教程 | 11分钟前 |
- PHP班级通信录导入前如何备份数据
- 325浏览 收藏
-
- 文章 · php教程 | 22分钟前 |
- PHP环境优化技巧全解析
- 410浏览 收藏
-
- 文章 · php教程 | 27分钟前 |
- PHP新手入门:如何创建第一个页面?
- 411浏览 收藏
-
- 文章 · php教程 | 50分钟前 |
- PHP安装Laravel详细教程
- 321浏览 收藏
-
- 文章 · php教程 | 59分钟前 | php 空白页
- PHP页面空白无输出怎么排查?一步步教你解决
- 307浏览 收藏
-
- 文章 · php教程 | 1小时前 |
- PHP定义常量的几种方式解析
- 103浏览 收藏
-
- 文章 · php教程 | 1小时前 |
- CI框架CSRF防护深度解析
- 149浏览 收藏
-
- 文章 · php教程 | 1小时前 | php常用编辑工具怎么用
- Atom切换PHP主题配色方法分享
- 291浏览 收藏
-
- 文章 · php教程 | 1小时前 |
- PHP数组找最大值及键的技巧
- 141浏览 收藏
-
- 文章 · php教程 | 1小时前 | php探针怎么用
- PHP探针如何查看PHP版本?
- 145浏览 收藏
-
- 文章 · php教程 | 1小时前 |
- GET与POST表单区别解析
- 270浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- ChatExcel酷表
- ChatExcel酷表是由北京大学团队打造的Excel聊天机器人,用自然语言操控表格,简化数据处理,告别繁琐操作,提升工作效率!适用于学生、上班族及政府人员。
- 3814次使用
-
- Any绘本
- 探索Any绘本(anypicturebook.com/zh),一款开源免费的AI绘本创作工具,基于Google Gemini与Flux AI模型,让您轻松创作个性化绘本。适用于家庭、教育、创作等多种场景,零门槛,高自由度,技术透明,本地可控。
- 4108次使用
-
- 可赞AI
- 可赞AI,AI驱动的办公可视化智能工具,助您轻松实现文本与可视化元素高效转化。无论是智能文档生成、多格式文本解析,还是一键生成专业图表、脑图、知识卡片,可赞AI都能让信息处理更清晰高效。覆盖数据汇报、会议纪要、内容营销等全场景,大幅提升办公效率,降低专业门槛,是您提升工作效率的得力助手。
- 4022次使用
-
- 星月写作
- 星月写作是国内首款聚焦中文网络小说创作的AI辅助工具,解决网文作者从构思到变现的全流程痛点。AI扫榜、专属模板、全链路适配,助力新人快速上手,资深作者效率倍增。
- 5197次使用
-
- MagicLight
- MagicLight.ai是全球首款叙事驱动型AI动画视频创作平台,专注于解决从故事想法到完整动画的全流程痛点。它通过自研AI模型,保障角色、风格、场景高度一致性,让零动画经验者也能高效产出专业级叙事内容。广泛适用于独立创作者、动画工作室、教育机构及企业营销,助您轻松实现创意落地与商业化。
- 4393次使用
-
- PHP技术的高薪回报与发展前景
- 2023-10-08 501浏览
-
- 基于 PHP 的商场优惠券系统开发中的常见问题解决方案
- 2023-10-05 501浏览
-
- 如何使用PHP开发简单的在线支付功能
- 2023-09-27 501浏览
-
- PHP消息队列开发指南:实现分布式缓存刷新器
- 2023-09-30 501浏览
-
- 如何在PHP微服务中实现分布式任务分配和调度
- 2023-10-04 501浏览

