Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
zappzarapp-php-security — PHP 8.4+ библиотека безопасности (зеркало) | Kitploit
Инструменты/GitLabGitLab/marcstraube/zappzarapp-php-security
Аутентификация и авторизацияИнструменты шифрования/дешифрованияАнализ уязвимостейАнализ КодаАудит конфигурацииВеб-безопасностьDevSecOpsБезопасность APIАнализ Журналов

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
GitLabmarcstraube/zappzarapp-php-security

zappzarapp-php-security

PHP 8.4+ библиотека безопасности (зеркало)

Репозиторий
67 дней назадЕщё не проверено

⚡ zappzarapp/security

Latest Version PHP Version License CI Socket Badge

Комплексная PHP-библиотека безопасности, предоставляющая CSP, заголовки безопасности, защиту от CSRF, безопасные cookie, проверку паролей, санитизацию ввода, ограничение скорости, SRI, загрузку секретов, шифрование, безопасность сессий, двухфакторную аутентификацию TOTP, подписанные URL и журналирование событий безопасности.

Ключевые особенности

  • Всё в одном — 17 модулей безопасности в одном компонуемом пакете
  • Безопасно по умолчанию — строгий CSP, без unsafe-*, приоритет HTTPS
  • Не зависит от фреймворка — работает с любым PHP-приложением 8.4+
  • Неизменяемый и типобезопасный — readonly-классы, перечисления, API with*()
  • Подтверждённое качество — PHPStan Level 8, Psalm Level 1, 100% Mutation Score, контроль архитектуры Deptrac
  • PSR-совместимость — PSR-3 (логирование), PSR-15 (middleware), PSR-18 (HTTP-клиент)

Модули

Требования

  • PHP ^8.4
  • ext-dom
  • ext-libxml
  • ext-sodium

Установка

root@kitploit:~
composer require zappzarapp/security

Быстрый старт

Заголовки безопасности

root@kitploit:~
use Zappzarapp\Security\Headers\Builder\SecurityHeadersBuilder;

$headers = SecurityHeadersBuilder::recommended()->build();
foreach ($headers as $name => $value) {
    header("{$name}: {$value}");
}

CSP с nonce

root@kitploit:~
use Zappzarapp\Security\Csp\HeaderBuilder;
use Zappzarapp\Security\Csp\Directive\CspDirectives;
use Zappzarapp\Security\Csp\Nonce\NonceGenerator;

$generator = new NonceGenerator();
$csp = HeaderBuilder::build(CspDirectives::strict(), $generator);
header("Content-Security-Policy: {$csp}");

$nonce = $generator->get();
echo "<script nonce=\"{$nonce}\">console.log('Safe!');</script>";

Защита от CSRF

root@kitploit:~
use Zappzarapp\Security\Csrf\CsrfProtection;
use Zappzarapp\Security\Csrf\Storage\SessionCsrfStorage;

$csrf = new CsrfProtection(new SessionCsrfStorage());

// Генерация токена для формы
$token = $csrf->generateToken();
echo '<input type="hidden" name="_token" value="' . $token->value() . '">';

// Проверка при отправке
if (!$csrf->validateToken($_POST['_token'])) {
    throw new Exception('CSRF validation failed');
}

Санитизация ввода

root@kitploit:~
use Zappzarapp\Security\Sanitization\Html\HtmlSanitizer;
use Zappzarapp\Security\Sanitization\Path\PathValidationConfig;
use Zappzarapp\Security\Sanitization\Path\PathValidator;

// Санитизация HTML (удаляет опасные теги/атрибуты)
$sanitizer = new HtmlSanitizer();
$safe = $sanitizer->sanitize($userInput);

// Проверка путей к файлам (предотвращает обход каталогов)
$validator = new PathValidator(new PathValidationConfig(basePath: '/var/www/uploads'));
if (!$validator->isSafe($userPath)) {
    throw new Exception('Invalid path');
}

Подробные примеры для всех модулей см. в документации.

Документация

Каждый модуль имеет подробную документацию по API с ссылками на классы, параметрами конфигурации и примерами кода:

Версионирование

Эта библиотека следует Semantic Versioning 2.0.0.

Все классы, интерфейсы и методы в пространстве имён Zappzarapp\Security считаются публичным API, если не помечены @internal. Критические изменения происходят только в мажорных версиях, с предупреждениями об устаревании как минимум за одну минорную версию до удаления.

Релизы автоматизированы через release-please и подписаны GPG. Историю релизов см. в CHANGELOG.md.

Безопасность

Информацию о сообщении об уязвимостях и вопросах безопасности см. в SECURITY.md.

Участие в разработке

Инструкции по настройке среды разработки и рекомендации по участию см. в CONTRIBUTING.md.

Лицензия

Лицензия MIT — подробности см. в файле LICENSE.

Скачать инструмент
МодульОписаниеКлючевые классы
CSPФормирование заголовка Content Security Policy и отчётность о нарушенияхCspDirectives, HeaderBuilder, NonceGenerator, CspReportParser
HeadersЗаголовки безопасности (HSTS, Permissions-Policy и др.)SecurityHeaders, SecurityHeadersBuilder
CSRFЗащита от межсайтовой подделки запросовCsrfProtection, CsrfConfig
CookieБезопасная обработка cookieSecureCookie, CookieBuilder, CookieOptions
EncryptionАутентифицированное шифрование XChaCha20-Poly1305SymmetricEncryptor, EnvelopeEncryptor, EncryptionKey, KeyRingEncryptor
PasswordПроверка и хеширование паролейPasswordPolicy, PwnedPasswordChecker, PepperedPasswordHasher
SanitizationСанитизация ввода (HTML, SQL, URI, Path) и проверка загрузки файловHtmlSanitizer, UriSanitizer, PathValidator, UploadValidator
RateLimitingОграничение скорости с несколькими алгоритмамиDefaultRateLimiter, RateLimitConfig
SRIГенерация хешей Subresource IntegritySriHashGenerator, IntegrityAttribute
SecretsЗагрузка секретов на основе Docker/файловSecretLoader, SecretValue, FileSecretSource
SessionУсиление безопасности сессий и защита от фиксацииSessionGuard, SessionConfig, SessionConfigurator
SignedUrlURL, подписанные HMAC, с обязательным сроком действияUrlSigner, SigningKey
TOTPОдноразовые пароли на основе времени (RFC 6238)TotpAuthenticator, TotpSecret, ProvisioningUri, RecoveryCodeGenerator
AnalyzerАнализ и аудит заголовков безопасностиSecurityHeaderAnalyzer, AnalysisResult
ScannerCLI-сканер заголовков безопасностиScanCommand, StreamHeaderFetcher
MiddlewarePSR-15 middleware для простой интеграции с фреймворкомSecurityHeadersMiddleware, CspMiddleware, CspReportHandler, CsrfMiddleware, DoubleSubmitCsrfMiddleware, RateLimitMiddleware, CorsMiddleware
LoggingЖурналирование событий безопасностиSecurityAuditLogger, SecurityEvent
МодульОписание
CSPContent Security Policy с nonce и отчётностью о нарушениях
HeadersHSTS, COOP, COEP, CORP, Permissions
CSRFПаттерны токенов и проверка
CookieБезопасная обработка cookie
EncryptionАутентифицированное шифрование, конверты
PasswordХеширование, политики, обнаружение утечек
SanitizationСанитизация HTML, URI, путей и проверка загрузки файлов
Rate LimitingToken bucket, скользящее окно
SRIХеши Subresource integrity
SecretsЗагрузка секретов на основе Docker/файлов
SessionУсиление безопасности сессий, снятие отпечатков
Signed URLsURL, подписанные HMAC, со сроком действия
TOTPОдноразовые пароли, коды восстановления
AnalyzerАудит заголовков безопасности
ScannerCLI-сканер заголовков для CI
MiddlewarePSR-15 middleware
LoggingЖурналирование событий безопасности
GlossaryСправочник терминов безопасности