Snuffleupagus, vynikající modul pro blokování zranitelností v aplikacích PHP

Pokud jste webový vývojář, možná vás tento článek bude zajímat, protože v něm si povíme něco málo o projektu snuffleupaguskterý poskytuje modul tlumočníkovi PHP ke zvýšení bezpečnosti prostředí a blokovat typické chyby, které vedou ke zranitelnostem při provádění aplikací PHP.

Tento modul Je navržen velmi zajímavým způsobem, od té doby dramaticky zvyšuje práci co je třeba udělat aby bylo možné uspět v útocích na webové stránky, odstraněním celých tříd chyb. Taky poskytuje výkonný virtuální patch systém, což umožňuje správci opravit konkrétní chyby zabezpečení a auditovat podezřelé chování, aniž by se musel dotýkat kódu PHP.

O společnosti Snuffleupagus

snuffleupagus se vyznačuje poskytnutím systému pravidel což umožňuje používat obě standardní šablony ke zvýšení ochrany a vytvoření vlastních pravidel pro řízení vstupních dat a funkčních parametrů.

Také, poskytuje integrované metody blokování tříd zranitelnosti jako jsou problémy spojené se serializací dat, nejisté použití funkce PHP mail (), ztráta obsahu souborů cookie během útoků XSS, problémy se stahováním souborů se spustitelným kódem (například ve formátu phar), nahrazení konstruktů Nesprávné XML.

Modul také umožňuje umožňuje vytvářet virtuální opravy správci webu opravit konkrétní problémy beze změny zdrojového kódu aplikace zranitelný, což je výhodné pro použití v systémech hromadného hostování, kde není možné udržovat všechny uživatelské aplikace aktuální.

Obecné náklady na zdroje odvozené z provozu modulu jsou odhadovány jako minimální. Modul je napsán v jazyce C., je propojen ve formě sdílené knihovny v souboru „php.ini“.

Z možností zabezpečení, které nabízí Snuffleupagus, vynikají následující:

  • Automatické zahrnutí příznaků „bezpečný“ a „samesite“ (ochrana proti CSRF) pro soubory cookie, šifrování souborů cookie.
  • Integrovaná sada pravidel pro identifikaci stop útoků a kompromitujících aplikací.
  • Nucené globální zahrnutí přísného režimu „strict“, který například blokuje pokus o zadání řetězce při čekání na celočíselnou hodnotu jako argument a ochranu proti manipulaci s typem.
  • Výchozí blokování obálek protokolu (například zákaz „phar: //“) s vaším výslovným souhlasem se seznamem povolených.
  • Zákaz provádění zapisovatelných souborů.
  • Černá a bílá listina pro eval.
  • Povolení povinného ověření certifikátu TLS při použití zvlnění.
  • Přidejte HMAC k serializovaným objektům, abyste zajistili, že deserializace načte data uložená původní aplikací.
  • Vyžádejte si registrační režim.
  • Blokujte načítání externích souborů v libxml pomocí odkazů v dokumentech XML.
  • Možnost připojení externích ovladačů (upload_validation) k ověření a skenování stažených souborů.
  • Vynutit ověření certifikátu TLS při použití zvlnění
  • Vyžádejte si kapacitu stahování
  • Relativně zdravá kódová základna
  • Kompletní testovací balíček s téměř 100% pokrytím
  • Každá revize je testována na více distribucích

doplňující informace

Aktuálně je tento modul ve verzi 0.5.1 a v něm vyniká a lepší podpora pro PHP 7.4 a implementována kompatibilita s pobočkou PHP 8 (která je v současné době ve vývoji).

kromě toho výchozí sada pravidel byla aktualizována a k čemu byla přidána nová pravidla pro nově objevené chyby zabezpečení a techniky útoku na webové aplikace.

Jak nainstalovat Snuffleupagus na Linux?

Konečně pro zájemce o možnost vyzkoušet tento modul v pentest testech vašich aplikací za účelem zlepšení jejich bezpečnosti nebo za účelem zvýšení bezpečnosti vašich aplikací.

Co by měli udělat, je přejít na oficiální web modulu a v sekci ke stažení Budete moci najít pokyny pro některé z různých distribucí Linuxu, odkaz je tento.

Ačkoli, mohou také zvolit instalaci ze zdrojového kódu, proto mohou postupovat podle pokynů podrobně v tomto odkazu.

V neposlední řadě, pokud se o tom chcete dozvědět více, přečíst si dokumentaci nebo získat ke kontrole zdrojový kód, můžete tak učinit. z tohoto odkazu.


Přidat jako preferovaný zdroj