Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
Strumenti/GitHubGitHub/sektioneins/pcc
Scanner di VulnerabilitàAnalisi del CodiceAudit di Configurazione
GitHubsektioneins/pcc

pcc

Auditor automatico di configurazione PHP che analizza php.ini per rilevare configurazioni errate di sicurezza, supporta le modalità CLI e web, e fornisce risultati in formato testo, HTML o JSON.

Vedi Repository
8181275 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi

Build Status

Controllore di configurazione sicura per PHP

Controlla la configurazione PHP corrente per potenziali falle di sicurezza.

Basta accedere a questo file dal tuo webserver o eseguirlo su CLI.

Autore

Questo software è stato scritto da Ben Fuhrmannek, SektionEins GmbH, con l'obiettivo di automatizzare i controlli su php.ini e dedicare più tempo a compiti piacevoli.

Idea

  • un singolo file per una facile distribuzione
  • test semplici per ogni voce ini relativa alla sicurezza
  • alcuni altri test - non troppo complicati però
  • compatibile con PHP >= 8.1
  • NIENTE codice complicato/overengineering, ad esempio niente classi/interfacce, framework di test, librerie, ... -> Dovrebbe essere ovvio a prima vista - anche per i principianti - come funziona e cosa fa questo strumento!
  • NESSUNA (o pochissime) dipendenze

Utilizzo / Installazione

  • CLI: Basta chiamare php phpconfigcheck.php. Tutto qui. Aggiungi -a per vedere anche i risultati nascosti, -h per l'output HTML e -j per l'output JSON.

  • WEB: Copia questo script in qualsiasi directory accessibile dal tuo webserver, ad esempio la tua document root. Vedi anche 'Salvaguardie' sotto.

    L'output in modalità non-CLI è HTML di default. Questo comportamento può essere modificato impostando la variabile d'ambiente PCC_OUTPUT_TYPE=text o PCC_OUTPUT_TYPE=json.

    Alcuni casi di test sono nascosti di default, in particolare skipped, ok e unknown/untested. Per mostrare tutti i risultati, usa phpconfigcheck.php?showall=1. Questo non si applica all'output JSON, che restituisce tutti i risultati di default.

    Per controllare il formato di output in modalità WEB usa phpconfigcheck.php?format=..., dove il valore di format può essere uno tra text, html o json. Ad esempio: phpconfigcheck.php?format=text. Il parametro format ha la precedenza su PCC_OUTPUT_TYPE.

Salvaguardie

Nella maggior parte dei casi è una buona idea tenere per sé le questioni relative alla sicurezza come la configurazione PHP. Sono state implementate le seguenti salvaguardie:

  • controllo mtime: Questo script smette di funzionare in modalità non-CLI dopo due giorni. Il riarmo del controllo può essere effettuato con touch phpconfigcheck.php o copiando nuovamente lo script sul server (ad esempio tramite SCP). Questo controllo può essere disabilitato impostando la variabile d'ambiente: PCC_DISABLE_MTIME=1, ad esempio SetEnv PCC_DISABLE_MTIME 1 nell'.htaccess di Apache.

  • controllo IP sorgente: Di default solo localhost (127.0.0.1 e ::1) può accedere a questo script. Altri host possono essere aggiunti impostando PCC_ALLOW_IP sul tuo indirizzo IP o un pattern wildcard, ad esempio SetEnv PCC_ALLOW_IP 10.0.0.* in .htaccess. Puoi anche scegliere di accedere al tuo webserver tramite SSH Port forwarding, ad esempio ssh -D o ssh -L.

Risoluzione dei problemi

  • funzioni disabilitate: Questo script necessita di alcune funzioni per funzionare correttamente, come ini_get() e stat(). Se una di queste funzioni è nella blacklist (o non nella whitelist), l'esecuzione fallirà o produrrà output non valido. In questi casi è possibile temporaneamente mettere Suhosin in modalità simulazione e omettere disable_functions. Per essere sicuri, una configurazione di sicurezza più rilassata può essere fatta con .htaccess in una directory separata. Inoltre, questo script può essere chiamato da riga di comando con la configurazione del tuo webserver, ad esempio php -n -c /etc/.../php.ini phpconfigcheck.php.

  • CLI: Le versioni più vecchie di PHP non conoscono il nome SAPI 'cli' e usano l'output in stile CGI anche su cli. Soluzione: PCC_OUTPUT_TYPE=text /opt/php/php-5.1.6/bin/php phpconfigcheck.php

ATTENZIONE

Questo strumento ti aiuterà solo a configurare un ambiente PHP sicuro. Nient'altro. La tua configurazione, software o qualsiasi configurazione correlata potrebbe comunque essere vulnerabile, anche se l'output di questo strumento suggerisce il contrario.

Note

  • Per informazioni su copyright e licenza, consulta phpconfigcheck.php e il file LICENSE.
  • Problemi, commenti, miglioramenti? Per favore usa il tracker dei problemi di Github: https://github.com/sektioneins/pcc/issues
Scarica lo strumento