Uscita Snuffleupagus 0.5.1, un modulo per la sicurezza delle applicazioni PHP

Dopo un anno di sviluppo pubblicato rilascio del progetto Snuffleupagus 0.5.1, che fornisce un modulo per l'interprete PHP7 per aumentare la sicurezza dell'ambiente e bloccare errori comuni che portano a vulnerabilità nelle applicazioni PHP in esecuzione. Il modulo consente inoltre di creare patch virtuali per risolvere problemi specifici senza modificare il codice sorgente dell'applicazione vulnerabile, cosa utile nei sistemi di hosting condiviso, dove è impossibile mantenere tutte le applicazioni utente aggiornate. I costi operativi del modulo sono valutati come minimi. Il modulo è scritto in C, si collega come libreria condivisa ("extension=snuffleupagus.so" in php.ini) e è distribuito è sotto licenza LGPL 3.0.

Snuffleupagus offre un sistema di regole che consente di utilizzare sia modelli standard per aumentare la sicurezza sia di creare regole personalizzate per il controllo dei dati in ingresso e dei parametri delle funzioni. Ad esempio, la regola "sp.disable_function.function("system").param("command").value_r("[$|;&`\\n]" ).drop();" permette di limitare senza modificare l'applicazione l'uso di caratteri speciali negli argomenti della funzione system(). Vengono forniti metodi integrati per bloccare classi di vulnerabilità come problemi legati alla serializzazione dei dati, l'uso non sicuro della funzione PHP mail(), la perdita di contenuti dei Cookie durante gli attacchi XSS, problemi legati al caricamento di file contenenti codice eseguibile (ad esempio, nel formato phar ), generazione scadente di numeri casuali esostituzione di costrutti XML non corretti. Le modalità di aumento della sicurezza PHP fornite in Snuffleupagus sono:

Attivazione automatica dei flag "secure" e "samesite" (protezione contro CSRF) per i Cookie,

Tra cambiamenti nella nuova versione: Migliorato il supporto per PHP 7.4 e implementata la compatibilità con il ramo PHP 8 in fase di sviluppo. Aggiunta la possibilità di registrazione degli eventi tramite syslog (per l'abilitazione è proposta la direttiva sp.log_media, che può assumere i valori php o syslog). Aggiornato il set di regole predefinite, in cui sono state aggiunte nuove regole per le vulnerabilità e le tecniche di attacco recentemente scoperte sulle applicazioni web. Migliorato il supporto per macOS e ampliato l'uso della piattaforma di integrazione continua basata su GitLab.

Fonte: opennet.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster