产品经理这点事儿 发表于 2021-8-12 22:59:28

使用screw plus来保护php代码安全

https://github.com/del-xiong/screw-plus
http://git.oschina.net/splot/php-screw-plus
screw plus是一个开源的php扩展,作用是对php文件进行加密,网络上提供php加密的服务很多,但大多都只是肴杂级别的加密,被人拿到加密文件问只要有充足耐心就能破解,与之不同的是,screw plus接纳扩展来加解密,而且是环球金融业盛行的高强度AES256加密,除非破解了服务器,否则黑客拿到了加密文件也只是一堆乱码。
同一个加密级别的有ioncube和官方的zend guard,但这两款都是收费的,一年至少数千元的费用并不值得普通开发者去尝试,而使用screw plus,你不必要多花一分钱。
下面以LNMP一键安装环境为例演示下screw plus的设置
首先克隆一份代码到服务器
git clone https://git.oschina.net/splot/php-screw-plus.git

进入项目目录,然后执行php的phpize文件,phpize是官方提供的可执行文件用于动态天生扩展开发环境,一般在php的bin目录下可以找到。lnmp的phpize在/usr/local/php/bin/phpize
/usr/local/php/bin/phpizeConfiguring for:PHP Api Version: 20100412Zend Module Api No: 20100525Zend Extension Api No: 220100525

执行成功后可以看到当前的php api版本,扩展api版本等。下一步就可以开始设置了。设置命令为 ./configure --with-php-config=, 一般也在php的bin目录下,写绝对路径就可以了。
./configure --with-php-config=/usr/local/php/bin/php-config
如果没报错,阐明设置成功了,可以开始下一步编译了。
编译之前,我们可以修改加密的key,打开php_screw_plus.h可以看到开头就是 #define CAKEY "..." ,把里面的值改为一个充足复杂的key,最好16位以上,比如:9mqss6q7WsBpTMOZ
vi php_screw_plus.h
修改完毕之后,直接开始编译,执行make命令,如果末了显示Build complete.阐明编译成功,扩展在modules里面,如果报错请根据提示进行修复,然后make clean之后重新编译。
make
...
Build complete.
上面我们编译的是解密程序,而加密程序也必要我们手动编译一下,进入tools目录执行make命令即可。如果没有报错,则扩展就全部编译完成了。
cd tools/
make
然后必要把扩展的路径加入到php.ini中,你可以把modules/php_screw_plus.so复制到php扩展目录也可以直接在ini中加入绝对路径,我一般倾向于绝对路径这样修改编译了扩展也不必要重新复制已往。
vi php/etc/php.ini
加入绝对路径例如
extension=/home/php_screw_plus-1.0/modules/php_screw_plus.so
然后重启php服务 这时可以放个php文件输出phpinfo信息,如果看到以下提示阐明扩展生效了。


https://p9.toutiaoimg.com/large/pgc-image/f0284a6d096b4839b2e20f98115ab7e4
下面还有末了一步,加密程序。
在扩展的tools目录,执行./screw [路径],[路径]可以是单个文件也可以是文件夹,然后就可以实现加密了。


https://p3.toutiaoimg.com/large/pgc-image/852eaae95742489c9072f95c9c8830fc
加密完成后查看源码,可以发现除了开头的几个英文字符外,其余的都成了乱码。


https://p6.toutiaoimg.com/large/pgc-image/4ef77f892e624dfb8fd8cfe9358b820c
但是打开网站,php运行正常,如同没有加密一样。颠末测试,解密速率大约为100M每秒,对php自身的性能损失非常小,一般不到20毫秒。
screw plus还有个功能,可阻止执行未经许可的php文件,这样黑客就算上传了代码也然并卵。
同样在php_screw_plus.h里修改,把STRICT_MODE背面的值改为1,然后make clean && make重新编译并重启php,然后打开之前加过密的网站,执行正常,但是我们随意上传个明文的php文件,效果是一片空白。
原因是未加密的php文件头部不包含识别key,扩展会返回空内容,就算黑客获取了key并加入也没用,内容会被解密成乱码仍旧无法执行。颠末screw plus的保护,即使网站整站被下载或被上传了恶意代码,也无法对网站造成损失。


转自:https://www.jianshu.com/p/f6425e2f8643

墨族 发表于 2021-8-13 11:30:07

这类加密没啥用,都是extension扩展,相对来说比zend_extension好破解。只需要在plus扩展之后加载一个扩展,把解密后的流写入文件

关爱智障 发表于 2021-8-13 10:49:56

不错

我来陪你看电影 发表于 2021-8-13 12:41:49

转发了
页: [1]
查看完整版本: 使用screw plus来保护php代码安全