Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
zappzarapp-php-security — PHP 8.4+ 安全库(镜像) | Kitploit
工具/GitLabGitLab/marcstraube/zappzarapp-php-security
身份验证与授权加密/解密工具漏洞分析代码分析配置审计Web安全DevSecOpsAPI 安全日志分析
GitLabmarcstraube/zappzarapp-php-security

zappzarapp-php-security

PHP 8.4+ 安全库(镜像)

查看仓库
78天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

⚡ zappzarapp/security

Latest Version PHP Version License CI Socket Badge

全面的 PHP 安全库,提供 CSP、安全响应头、CSRF 防护、安全 Cookie、密码验证、输入净化、速率限制、SRI、密钥加载、加密、会话安全、TOTP 双因素认证、签名 URL 和安全事件日志记录。

亮点

  • 一体化 — 单个可组合包中包含 17 个安全模块
  • 默认安全 — 严格的 CSP,无 unsafe-*,HTTPS 优先
  • 框架无关 — 适用于任何 PHP 8.4+ 应用程序
  • 不可变且类型安全 — readonly 类、枚举、with*() API
  • 质量保障 — PHPStan Level 8、Psalm Level 1、100% Mutation Score、Deptrac 架构强制检查
  • PSR 兼容 — PSR-3(日志)、PSR-15(中间件)、PSR-18(HTTP 客户端)

模块

环境要求

  • PHP ^8.4
  • ext-dom
  • ext-libxml
  • ext-sodium

安装

root@kitploit:~
composer require zappzarapp/security

快速开始

安全响应头

root@kitploit:~
use Zappzarapp\Security\Headers\Builder\SecurityHeadersBuilder;

$headers = SecurityHeadersBuilder::recommended()->build();
foreach ($headers as $name => $value) {
    header("{$name}: {$value}");
}

带 Nonce 的 CSP

root@kitploit:~
use Zappzarapp\Security\Csp\HeaderBuilder;
use Zappzarapp\Security\Csp\Directive\CspDirectives;
use Zappzarapp\Security\Csp\Nonce\NonceGenerator;

$generator = new NonceGenerator();
$csp = HeaderBuilder::build(CspDirectives::strict(), $generator);
header("Content-Security-Policy: {$csp}");

$nonce = $generator->get();
echo "<script nonce=\"{$nonce}\">console.log('Safe!');</script>";

CSRF 防护

root@kitploit:~
use Zappzarapp\Security\Csrf\CsrfProtection;
use Zappzarapp\Security\Csrf\Storage\SessionCsrfStorage;

$csrf = new CsrfProtection(new SessionCsrfStorage());

// 为表单生成令牌
$token = $csrf->generateToken();
echo '<input type="hidden" name="_token" value="' . $token->value() . '">';

// 提交时验证
if (!$csrf->validateToken($_POST['_token'])) {
    throw new Exception('CSRF validation failed');
}

输入净化

root@kitploit:~
use Zappzarapp\Security\Sanitization\Html\HtmlSanitizer;
use Zappzarapp\Security\Sanitization\Path\PathValidationConfig;
use Zappzarapp\Security\Sanitization\Path\PathValidator;

// 净化 HTML(移除危险标签/属性)
$sanitizer = new HtmlSanitizer();
$safe = $sanitizer->sanitize($userInput);

// 验证文件路径(防止目录遍历)
$validator = new PathValidator(new PathValidationConfig(basePath: '/var/www/uploads'));
if (!$validator->isSafe($userPath)) {
    throw new Exception('Invalid path');
}

有关所有模块的详细示例,请参阅文档。

文档

每个模块都有详细的 API 文档,包含类引用、配置选项和代码示例:

版本管理

本库遵循语义化版本 2.0.0。

Zappzarapp\Security 命名空间中的所有类、接口和方法均视为公共 API,除非标记为 @internal。破坏性变更仅在大版本中发生,移除前至少在一个小版本中给出弃用警告。

版本发布通过 release-please 自动化,并使用 GPG 签名。发布历史请参阅 CHANGELOG.md。

安全

有关漏洞报告和安全注意事项,请参阅 SECURITY.md。

贡献

有关开发环境搭建和贡献指南,请参阅 CONTRIBUTING.md。

许可证

MIT 许可证 — 详情请参阅 LICENSE 文件。

下载工具
模块描述关键类
CSP内容安全策略响应头构建与违规报告CspDirectives、HeaderBuilder、NonceGenerator、CspReportParser
Headers安全响应头(HSTS、Permissions-Policy 等)SecurityHeaders、SecurityHeadersBuilder
CSRF跨站请求伪造防护CsrfProtection、CsrfConfig
Cookie安全 Cookie 处理SecureCookie、CookieBuilder、CookieOptions
EncryptionXChaCha20-Poly1305 认证加密SymmetricEncryptor、EnvelopeEncryptor、EncryptionKey、KeyRingEncryptor
Password密码验证与哈希PasswordPolicy、PwnedPasswordChecker、PepperedPasswordHasher
Sanitization输入净化(HTML、SQL、URI、路径)及文件上传验证HtmlSanitizer、UriSanitizer、PathValidator、UploadValidator
RateLimiting支持多种算法的速率限制DefaultRateLimiter、RateLimitConfig
SRI子资源完整性哈希生成SriHashGenerator、IntegrityAttribute
Secrets基于 Docker/文件的密钥加载SecretLoader、SecretValue、FileSecretSource
Session会话加固与会话固定攻击防护SessionGuard、SessionConfig、SessionConfigurator
SignedUrl带强制过期时间的 HMAC 签名 URLUrlSigner、SigningKey
TOTP基于时间的一次性密码(RFC 6238)TotpAuthenticator、TotpSecret、ProvisioningUri、RecoveryCodeGenerator
Analyzer安全响应头分析与审计SecurityHeaderAnalyzer、AnalysisResult
ScannerCLI 安全响应头扫描器ScanCommand、StreamHeaderFetcher
Middleware用于无缝框架集成的 PSR-15 中间件SecurityHeadersMiddleware、CspMiddleware、CspReportHandler、CsrfMiddleware、DoubleSubmitCsrfMiddleware、RateLimitMiddleware、CorsMiddleware
Logging安全事件日志记录SecurityAuditLogger、SecurityEvent
模块描述
CSP带 nonce 和违规报告的内容安全策略
HeadersHSTS、COOP、COEP、CORP、Permissions
CSRF令牌模式与验证
Cookie安全 Cookie 处理
Encryption认证加密、信封
Password哈希、策略、泄露检测
SanitizationHTML、URI、路径净化及文件上传验证
Rate Limiting令牌桶、滑动窗口
SRI子资源完整性哈希
Secrets基于 Docker/文件的密钥加载
Session会话加固、指纹识别
Signed URLs带过期时间的 HMAC 签名 URL
TOTP一次性密码、恢复码
Analyzer安全响应头审计
Scanner用于 CI 的 CLI 响应头扫描器
MiddlewarePSR-15 中间件
Logging安全事件日志记录
Glossary安全术语参考