You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何防止PHP-FPM文件访问限制规则被绕过(除搭建沙箱外)

应对FastCGI绕过php-fpm文件限制的防护方法

锁死FastCGI的访问权限

  • 将php-fpm的监听地址改为仅本地回环(127.0.0.1)或Unix套接字,绝对禁止监听0.0.0.0这类全局地址,切断外部直接连接FastCGI服务的路径。
  • 配置listen.allowed_clients,仅允许你的Web服务器(如Nginx、Apache)的IP地址连接php-fpm,拒绝所有未授权的FastCGI请求。
  • 通过security.limit_extensions限制php-fpm仅处理.php后缀的文件,禁止解析其他类型文件,减少恶意利用的入口。

压缩PHP进程的权限边界

  • 运行php-fpm的用户,仅授予网站目录的必要读写权限,完全禁止其访问系统敏感目录(如/etc、/root)。即便绕过open_basedir,操作系统层面的权限也能阻止恶意程序读取敏感文件。
  • 在php.ini或php-fpm池配置中,禁用proc_open、shell_exec、passthru等可调用外部程序的危险函数,直接阻断恶意工具的执行途径。
  • 严格配置open_basedir,仅包含网站根目录和必要临时目录,避免使用宽松的路径规则,同时定期检查配置是否被篡改。

从Web服务器层加固防护

  • 在Nginx/Apache中设置访问控制规则,仅允许访问网站目录内的合法文件,禁止直接访问FastCGI接口,确保所有请求必须经过Web服务器的路由与过滤。
  • 使用Web应用防火墙(WAF)或服务器自带的过滤规则,拦截包含异常FastCGI参数的请求,比如检测恶意的SCRIPT_FILENAME或PATH_INFO值。

持续监控与审计

  • 开启php-fpm的慢日志和错误日志,定期排查是否存在异常FastCGI请求或文件访问记录,及时发现入侵迹象。
  • 定期扫描网站目录,排查是否存在未知可执行文件或异常脚本,重点关注客户端/服务器架构的FastCGI恶意工具。

内容的提问来源于stack exchange,提问作者Thibault Richard

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.01 08:12:41