企业🤖AI智能体构建引擎,智能编排和调试,一键部署,支持知识库和私有化部署方案 广告
[TOC] ## 代码审计的根本 **可控变量及特定函数,不存在过滤或过滤不严谨存在绕过导致的安全漏洞** ## 挖掘技巧 * 敏感函数追踪 * 追踪可控变量 * 随机挖掘 * 定点挖掘 * 通读全文 ## 经常出现漏洞的功能点 * 程序初始安装 * 站点信息泄露 * 文件上传 * 文件管理 * 登陆认证 * 数据备份恢复 * 找回密码 * 验证 ## PHP代码审计的准备 * 审计目标的程序名 * 版本 * 系统 * 中间件 * 脚本语言 * 插件 ## PHP代码审计流程(自写) * 审计前了解服务环境 * 了解网站功能 * 制定计划(审核功能点,容易出现得漏洞) * 工具扫描/正则搜索相关敏感函数、可控变量 * 追踪危险函数 * 利用复现漏洞 * 形成PHP代码审计报告