# 最佳安全實踐
下面,我們將會回顧常見的安全原則,并介紹在使用 Yii 開發應用程序時,如何避免潛在安全威脅。
## 基本準則
無論是開發何種應用程序,我們都有兩條基本的安全準則:
1. 過濾輸入
2. 轉義輸出
### 過濾輸入
過濾輸入的意思是,用戶輸入不應該認為是安全的,你需要總是驗證你獲得的輸入值是在允許范圍內。比如,我們假設 sorting 只能指定為?`title`,?`created_at`?和?`status`?三個值,然后,這個值是由用戶輸入提供的,那么,最好在我們接收參數的時候,檢查一下這個值是否是指定的范圍。 對于基本的 PHP 而言,上述做法類似如下:
~~~
$sortBy = $_GET['sort'];
if (!in_array($sortBy, ['title', 'created_at', 'status'])) {
throw new Exception('Invalid sort value.');
}
~~~
在 Yii 中,很大可能性,你會使用?[表單校驗器](http://www.yiichina.com/doc/guide/2.0/input-validation)?來執行類似的檢查。
### 轉義輸出
轉義輸出的意思是,根據我們使用數據的上下文環境,數據需要被轉義。比如:在 HTML 上下文,你需要轉義?`<`,`>`?之類的特殊字符。在 JavaScript 或者 SQL 中,也有其他的特殊含義的字符串需要被轉義。 由于手動的給所用的輸出轉義容易出錯,Yii 提供了大量的工具來在不同的上下文執行轉義。
## 避免 SQL 注入
SQL 注入發生在查詢語句是由連接未轉義的字符串生成的場景,比如:
~~~
$username = $_GET['username'];
$sql = "SELECT * FROM user WHERE username = '$username'";
~~~
除了提供正確的用戶名外,攻擊者可以給你的應用程序輸入類似 '; DROP TABLE user; --` 的語句。 這將會導致生成如下的 SQL :
~~~
SELECT * FROM user WHERE username = ''; DROP TABLE user; --'
~~~
這是一個合法的查詢語句,并將會執行以空的用戶名搜索用戶操作,然后,刪除?`user`?表。這極有可能導致網站出差,數據丟失。(你是否進行了規律的數據備份?)
在 Yii 中,大部分的數據查詢是通過?[Active Record](http://www.yiichina.com/doc/guide/2.0/db-active-record)?進行的,而其是完全使用 PDO 預處理語句執行 SQL 查詢的。在預處理語句中,上述示例中,構造 SQL 查詢的場景是不可能發生的。
有時,你仍需要使用?[raw queries](http://www.yiichina.com/doc/guide/2.0/db-dao)?或者?[query builder](http://www.yiichina.com/doc/guide/2.0/db-query-builder)。在這種情況下,你應該使用安全的方式傳遞參數。如果數據是提供給表列的值,最好使用預處理語句:
~~~
// query builder
$userIDs = (new Query())
->select('id')
->from('user')
->where('status=:status', [':status' => $status])
->all();
// DAO
$userIDs = $connection
->createCommand('SELECT id FROM user where status=:status')
->bindValues([':status' => $status])
->queryColumn();
~~~
如果數據是用于指定列的名字,或者表的名字,最好的方式是只允許預定義的枚舉值。
~~~
function actionList($orderBy = null)
{
if (!in_array($orderBy, ['name', 'status'])) {
throw new BadRequestHttpException('Only name and status are allowed to order by.')
}
// ...
}
~~~
如果上述方法不行,表名或者列名應該被轉義。 Yii 針對這種轉義提供了一個特殊的語法,這樣可以在所有支持的數據庫都使用一套方案。
~~~
$sql = "SELECT COUNT($column) FROM {{table}}";
$rowCount = $connection->createCommand($sql)->queryScalar();
~~~
你可以在?[Quoting Table and Column Names](http://www.yiichina.com/doc/guide/2.0/db-dao#quoting-table-and-column-names)?中獲取更多的語法細節。
## 防止 XSS 攻擊
XSS 或者跨站腳本發生在輸出 HTML 到瀏覽器時,輸出內容沒有正確的轉義。例如,如果用戶可以輸入其名稱,那么他輸入`<script>alert('Hello!');</script>`?而非其名字?`Alexander`,所有輸出沒有轉義直接輸出用戶名的頁面都會執行 JavaScript 代碼?`alert('Hello!');`,這會導致瀏覽器頁面上出現一個警告彈出框。就具體的站點而言,除了這種無意義的警告輸出外,這樣的腳本可以以你的名義發送一些消息到后臺,甚至執行一些銀行交易行為。
避免 XSS 攻擊在 Yii 中非常簡單,有如下兩種一般情況:
1. 你希望數據以純文本輸出。
2. 你希望數據以 HTML 形式輸出。
如果你需要的是純文本,你可以如下簡單的轉義:
~~~
<?= \yii\helpers\Html::encode($username) ?>
~~~
如果是 HTML ,我們可以用 HtmlPurifier 幫助類來執行:
~~~
<?= \yii\helpers\HtmlPurifier::process($description) ?>
~~~
注意: HtmlPurifier 幫助類的處理過程較為費時,建議增加緩存:
## 防止 CSRF 攻擊
CSRF 是跨站請求偽造的縮寫。這個攻擊思想源自許多應用程序假設來自用戶的瀏覽器請求是由用戶自己產生的,而事實并非如此。
比如說:`an.example.com`?站點有一個?`/logout`?URL,當以 GET 請求訪問時,登出用戶。如果它是由用戶自己操作的,那么一切都沒有問題。但是,有一天壞人在一個用戶經常訪問的論壇發了一個?`<img src="/docs/guide/2.0/http://an.example.com/logout">`?內容的帖子。瀏覽器無法辨別請求一個圖片還是一個頁面,所以,當用戶打開含有上述標簽的頁面時,他將會從?`an.example.com`?登出。
上面就是最原始的思想。有人可能會說,登出用戶也不是什么嚴重問題,然而,我們發送一些 POST 數據其實也不是很麻煩的事情。
為了避免 CSRF 攻擊,你總是需要:
1. 遵循 HTTP 準則,比如 GET 不應該改變應用的狀態。
2. 保證 Yii CSRF 保護開啟。
## 防止文件暴露
默認的服務器 webroot 目錄指向包含有?`index.php`?的?`web`?目錄。在共享托管環境下,這樣是不可能的,這樣導致了所有的代碼,配置,日志都在webroot目錄。
如果是這樣,別忘了拒絕除了?`web`?目錄以外的目錄的訪問權限。如果沒法這樣做,考慮將你的應用程序托管在其他地方。
## 在生產環境關閉調試信息和工具
在調試模式下, Yii 展示了大量的錯誤信息,這樣是對開發有用的。同樣,這些調試信息對于攻擊者而言也是方便其用于破解數據結構,配置值,以及你的部分代碼。永遠不要在生產模式下將你的?`index.php`?中的?`YII_DEBUG`?設置為?`true`。
你同樣也不應該在生產模式下開啟 Gii。它可以被用于獲取數據結構信息,代碼,以及簡單的用 Gii 生成的代碼覆蓋你的代碼。
調試工具欄同樣也應該避免在生產環境出現,除非非常有必要。它將會暴露所有的應用和配置的詳情信息。如果你確定需要,反復確認其訪問權限限定在你自己的 IP。
- 介紹(Introduction)
- 關于 Yii(About Yii)
- 從 Yii 1.1 升級(Upgrading from Version 1.1)
- 入門(Getting Started)
- 安裝 Yii(Installing Yii)
- 運行應用(Running Applications)
- 第一次問候(Saying Hello)
- 使用 Forms(Working with Forms)
- 玩轉 Databases(Working with Databases)
- 用 Gii 生成代碼(Generating Code with Gii)
- 更上一層樓(Looking Ahead)
- 應用結構(Application Structure)
- 結構概述(Overview)
- 入口腳本(Entry Scripts)
- 應用(Applications)
- 應用組件(Application Components)
- 控制器(Controllers)
- 模型(Models)
- 視圖(Views)
- 模塊(Modules)
- 過濾器(Filters)
- 小部件(Widgets)
- 前端資源(Assets)
- 擴展(Extensions)
- 請求處理(Handling Requests)
- 運行概述(Overview)
- 引導(Bootstrapping)
- 路由引導與創建 URL(Routing and URL Creation)
- 請求(Requests)
- 響應(Responses)
- Sessions and Cookies
- 錯誤處理(Handling Errors)
- 日志(Logging)
- 關鍵概念(Key Concepts)
- 組件(Components)
- 屬性(Properties)
- 事件(Events)
- 行為(Behaviors)
- 配置(Configurations)
- 別名(Aliases)
- 類自動加載(Class Autoloading)
- 服務定位器(Service Locator)
- 依賴注入容器(Dependency Injection Container)
- 配合數據庫工作(Working with Databases)
- 數據庫訪問(Data Access Objects): 數據庫連接、基本查詢、事務和模式操作
- 查詢生成器(Query Builder): 使用簡單抽象層查詢數據庫
- 活動記錄(Active Record): 活動記錄對象關系映射(ORM),檢索和操作記錄、定義關聯關系
- 數據庫遷移(Migrations): 在團體開發中對你的數據庫使用版本控制
- Sphinx
- Redis
- MongoDB
- ElasticSearch
- 接收用戶數據(Getting Data from Users)
- 創建表單(Creating Forms)
- 輸入驗證(Validating Input)
- 文件上傳(Uploading Files)
- 收集列表輸入(Collecting Tabular Input)
- 多模型同時輸入(Getting Data for Multiple Models)
- 顯示數據(Displaying Data)
- 格式化輸出數據(Data Formatting)
- 分頁(Pagination)
- 排序(Sorting)
- 數據提供器(Data Providers)
- 數據小部件(Data Widgets)
- 操作客戶端腳本(Working with Client Scripts)
- 主題(Theming)
- 安全(Security)
- 認證(Authentication)
- 授權(Authorization)
- 處理密碼(Working with Passwords)
- 客戶端認證(Auth Clients)
- 安全領域的最佳實踐(Best Practices)
- 緩存(Caching)
- 概述(Overview)
- 數據緩存(Data Caching)
- 片段緩存(Fragment Caching)
- 分頁緩存(Page Caching)
- HTTP 緩存(HTTP Caching)
- RESTful Web 服務
- 快速入門(Quick Start)
- 資源(Resources)
- 控制器(Controllers)
- 路由(Routing)
- 格式化響應(Response Formatting)
- 授權驗證(Authentication)
- 速率限制(Rate Limiting)
- 版本化(Versioning)
- 錯誤處理(Error Handling)
- 開發工具(Development Tools)
- 調試工具欄和調試器(Debug Toolbar and Debugger)
- 使用 Gii 生成代碼(Generating Code using Gii)
- TBD 生成 API 文檔(Generating API Documentation)
- 測試(Testing)
- 概述(Overview)
- 搭建測試環境(Testing environment setup)
- 單元測試(Unit Tests)
- 功能測試(Functional Tests)
- 驗收測試(Acceptance Tests)
- 測試夾具(Fixtures)
- 高級專題(Special Topics)
- 高級應用模版(Advanced Project Template)
- 從頭構建自定義模版(Building Application from Scratch)
- 控制臺命令(Console Commands)
- 核心驗證器(Core Validators)
- 國際化(Internationalization)
- 收發郵件(Mailing)
- 性能優化(Performance Tuning)
- 共享主機環境(Shared Hosting Environment)
- 模板引擎(Template Engines)
- 集成第三方代碼(Working with Third-Party Code)
- 小部件(Widgets)
- Bootstrap 小部件(Bootstrap Widgets)
- jQuery UI 小部件(jQuery UI Widgets)
- 助手類(Helpers)
- 助手一覽(Overview)
- Array 助手(ArrayHelper)
- Html 助手(Html)
- Url 助手(Url)