Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
pcc — Автоматизированный аудитор конфигурации PHP, который сканирует php.ini на предмет небезопасных настроек, поддерживает режимы CLI и веб, и выводит результаты в формате текста, HTML или JSON. | Kitploit
Инструменты/GitHubGitHub/sektioneins/pcc
Сканеры уязвимостейАнализ КодаАудит конфигурации
GitHubsektioneins/pcc

pcc

Автоматизированный аудитор конфигурации PHP, который сканирует php.ini на предмет небезопасных настроек, поддерживает режимы CLI и веб, и выводит результаты в формате текста, HTML или JSON.

Репозиторий
8181275 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Build Status

Проверка безопасности конфигурации PHP

Проверяет текущую конфигурацию PHP на предмет потенциальных уязвимостей в безопасности.

Просто откройте этот файл через веб-сервер или запустите через CLI.

Автор

Это программное обеспечение было написано Беном Фурманнеком, SektionEins GmbH, с целью автоматизации проверок php.ini и уделения большего времени приятным задачам.

Идея

  • один файл для простого распространения
  • простые тесты для каждой связанной с безопасностью настройки ini
  • несколько других тестов — не слишком сложных
  • совместимость с PHP >= 8.1
  • НИКАКОГО сложного/переусложненного кода, например, без классов/интерфейсов, тестовых фреймворков, библиотек, ... -> Предполагается, что с первого взгляда — даже для новичков — понятно, как работает этот инструмент и что он делает!
  • НИКАКИХ (или очень мало) зависимостей

Использование / Установка

  • CLI: Просто вызовите php phpconfigcheck.php. Вот и всё. Добавьте -a, чтобы также увидеть скрытые результаты, -h для HTML-вывода и -j для JSON-вывода.

  • WEB: Скопируйте этот скрипт в любую директорию, доступную вашему веб-серверу, например, в корень документов. См. также раздел 'Предосторожности' ниже.

    Вывод в не-CLI режиме по умолчанию — HTML. Это поведение можно изменить, установив переменную окружения PCC_OUTPUT_TYPE=text или PCC_OUTPUT_TYPE=json.

    Некоторые тестовые случаи скрыты по умолчанию, а именно пропущенные, успешные и неизвестные/непротестированные. Чтобы показать все результаты, используйте phpconfigcheck.php?showall=1. Это не относится к JSON-выводу, который по умолчанию возвращает все результаты.

    Чтобы управлять форматом вывода в WEB-режиме, используйте phpconfigcheck.php?format=..., где значение format может быть одним из text, html или json. Например: phpconfigcheck.php?format=text. Параметр format имеет приоритет над PCC_OUTPUT_TYPE.

Предосторожности

В большинстве случаев разумно держать при себе информацию, связанную с безопасностью, например, вашу конфигурацию PHP. Были реализованы следующие меры предосторожности:

  • проверка mtime: Этот скрипт перестаёт работать в не-CLI режиме через два дня. Повторно активировать проверку можно с помощью touch phpconfigcheck.php или повторного копирования скрипта на сервер (например, через SCP). Эту проверку можно отключить, установив переменную окружения: PCC_DISABLE_MTIME=1, например SetEnv PCC_DISABLE_MTIME 1 в .htaccess Apache.

  • проверка IP-адреса источника: По умолчанию только localhost (127.0.0.1 и ::1) может обращаться к этому скрипту. Другие хосты можно добавить, установив PCC_ALLOW_IP в ваш IP-адрес или шаблон с подстановочными знаками, например SetEnv PCC_ALLOW_IP 10.0.0.* в .htaccess. Вы также можете подключиться к веб-серверу через перенаправление портов SSH, например ssh -D или ssh -L.

Устранение неполадок

  • отключенные функции: Этот скрипт требует несколько функций для корректной работы, такие как ini_get() и stat(). Если одна из этих функций занесена в черный список (или не внесена в белый), выполнение завершится ошибкой или даст некорректный результат. В таких случаях можно временно перевести Suhosin в режим симуляции и пропустить disable_functions. Для безопасности можно настроить ослабленную конфигурацию через .htaccess в отдельной директории. Также этот скрипт можно вызвать из командной строки с конфигурацией вашего веб-сервера, например php -n -c /etc/.../php.ini phpconfigcheck.php.

  • CLI: Старые версии PHP не знают о SAPI 'cli' и используют вывод в стиле CGI даже в CLI. Обходной путь: PCC_OUTPUT_TYPE=text /opt/php/php-5.1.6/bin/php phpconfigcheck.php

ПРЕДУПРЕЖДЕНИЕ

Этот инструмент только поможет вам настроить безопасное окружение PHP. И ничего более. Ваша установка, программное обеспечение или любая связанная конфигурация могут все еще быть уязвимыми, даже если вывод этого инструмента предполагает обратное.

Примечания

  • Информацию об авторских правах и лицензии см. в phpconfigcheck.php и файле LICENSE.
  • Вопросы, комментарии, улучшения? Пожалуйста, используйте трекер проблем Github: https://github.com/sektioneins/pcc/issues
Скачать инструмент