Visualizzazione dei risultati da 1 a 4 su 4

Discussione: hardened php project

  1. #1
    Utente di HTML.it
    Registrato dal
    Oct 2008
    Messaggi
    44

    hardened php project

    Appena finito di caricare un ambiente sandbox su linux-ubuntu, lancio un phpinfo e mi accorgo di queste righe:

    This server is protected with the Suhosin Patch 0.9.6.2
    Copyright (c) 2006 Hardened-PHP Project
    Giungo sul sito di Hardened-PHP Project e la cosa mi sembra molto interessante. Per esempio queste sono solo alcune delle features di "Runtime Protection":

    *
    Transparent Cookie Encryption :!:

    *
    Protects against different kinds of (Remote-)Include Vulnerabilities
    o
    disallows Remote URL inclusion (optional: black-/whitelisting)
    o
    disallows inclusiong of uploaded files
    o
    optionally stops directory traversal attacks

    *
    Allows disabling the preg_replace() /e modifier

    *
    Allows disabling eval()

    *
    Protects against infinite recursion through a configureabel maximum execution depth

    *
    Supports per Virtual Host / Directory configureable function black- and whitelists

    *
    Supports a separated function black- and whitelist for evaluated code

    *
    Protects against HTTP Response Splitting Vulnerabilities

    *
    Protects against scripts manipulating the memory_limit

    *
    Protects PHP‘s superglobals against extract() and import_request_vars()

    *
    Adds protection against newline attacks to mail()

    *
    Adds protection against \0 attack on preg_replace()
    Ora mi chiedo: qualcuno di voi l'hai mai usato?
    Come mai non se ne sente parlare così tanto?
    Soprattutto perchè nel repository dei packages ubuntu c'è questa versione patchata di php?
    S:

  2. #2
    Utente di HTML.it
    Registrato dal
    Oct 2008
    Messaggi
    44
    per gli svogliati, i pigri e i demotivati ecco i link

    http://www.hardened-php.net/
    http://www.hardened-php.net/suhosin/a_feature_list.html
    S:

  3. #3

    Re: hardened php project

    Originariamente inviato da zimok
    Come mai non se ne sente parlare così tanto?
    Perchè è in aperto contrasto con la politica commerciale di Zend che a sua volta è in totale contraddizione (la politica commerciale intendo) con la natura Open e Free di PHP.

    Aggiungo che il buon Stefan Esser (leader del progetto Suhosin) se n'è andato dal PHP Team sbattendo la porta e mandando un po' tutti affancuore, denunciando la mancanza di volontà (per ragioni di vil pecunia) del team di risolvere i problemi di sicurezza intrinseci al PHP
    Addio Aldo, amico mio... [03/12/70 - 16/08/03]

  4. #4
    Utente di HTML.it
    Registrato dal
    Oct 2008
    Messaggi
    44
    Interessante.
    Io, i prodotti Zend, tendo a evitarli proprio per questo motivo: non riesco a digerire l'idea commerciale stessa della Zend.
    Continuo però a non capire come, una comunità di sviluppatori che si basa sul libero scambio della conoscenza, abbia più o meno snobbato questo progetto, che secondo me rimane molto valido (non solo nelle idee).
    S:

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.