You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

PHP/MySQL敏感信息Web应用的加密密钥安全存储方案咨询

关于PHP加密密钥存储与Siteground主机权限的问题解答

1. 密钥存储在public_html外的父文件夹是否足够安全?

  • 这种做法比存在web根目录(public_html)里安全很多:web服务器默认不会将public_html外的目录暴露给外部请求,能直接避免攻击者通过构造URL下载密钥文件的风险。
  • 但这不是绝对安全的:如果你的PHP代码被注入恶意脚本、服务器文件权限配置错误(比如密钥文件被设置为其他用户可读取),或者服务器本身被入侵,攻击者依然可以读取到这个密钥文件。
  • 更安全的补充建议:
    • 优先使用环境变量存储密钥:包括Siteground在内的多数主机都支持在控制面板设置环境变量,PHP可通过getenv('YOUR_KEY_NAME')获取,避免密钥以文件形式存于服务器。
    • 绝对不要将密钥硬编码到PHP代码中,哪怕是注释里也不行。
    • 给密钥文件设置严格权限:比如设为600(仅文件所有者可读可写),降低被其他进程或用户读取的概率。

2. Siteground技术支持能否访问密钥文件?

  • 是的,Siteground的服务器管理员/技术支持人员拥有服务器最高权限,理论上可以访问服务器上的所有文件,包括public_html之外目录里的密钥文件。
  • 如果完全不想让主机商接触到密钥,只能考虑客户端加密(在用户浏览器端加密数据后再上传),但这种方案会带来新问题:比如用户丢失密钥后无法恢复数据,开发复杂度也会大幅提升。

内容的提问来源于stack exchange,提问作者ThomasTe

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.20 06:12:39