Differences
This shows you the differences between two versions of the page.
| Both sides previous revisionPrevious revision | |||
| coreartikel:apachephp [2005/10/28 18:57] – androids | coreartikel:apachephp [2025/10/25 17:09] (current) – external edit 127.0.0.1 | ||
|---|---|---|---|
| Line 1: | Line 1: | ||
| + | ====== Apache PHP ====== | ||
| + | Adanya Apache dan PHP memberikan cakrawala dan nuansa baru dalam dunia Web Development. Sangat banyak aplikasi yang ditulis dengan menggunakan PHP dan memberikan manfaat bagi banyak orang. Anda bisa menemukan aplikasi-aplikasi yang menggunakan PHP di http:// | ||
| + | Di lingkungan BSD, instalasi Apache dan PHP dapat dilakukan dari ports atau pkgsrc. Di OpenBSD, Apache sudah termasuk dalam base system. Jadi tidak perlu di install lagi. Secara default Apache di OpenBSD di jalankan dengan mode chroot. Sebaiknya mode ini tidak di disable. | ||
| + | Sedangkan untuk PHP, anda bisa menyesuaikan FLAVOR apa yang anda butuhkan. Perlu diperhatikan bahwa semakin banyak built in module yang di support oleh PHP, akan semakin memakan resource. Jadi, kalau memang tidak atau belum dibutuhkan, sebaiknya tidak usah di aktifkan. | ||
| + | |||
| + | ===== Apache ===== | ||
| + | |||
| + | Agar script PHP bisa di kenali oleh Apache yang cukup anda lakukan adalah memastikan baris ini terdapat dalam file konfigurasi apache (httpd.conf) anda : | ||
| + | < | ||
| + | #untuk PHP4 | ||
| + | LoadModule php4_module / | ||
| + | AddModule mod_php4.c | ||
| + | AddType application/ | ||
| + | #untuk PHP5 | ||
| + | LoadModule php5_module / | ||
| + | AddModule mod_php5.c | ||
| + | AddType application/ | ||
| + | </ | ||
| + | Sedikit tips, anda juga bisa memberikan extension file selain .php, caranya tinggal menambahkan baris di atas menjadi: | ||
| + | < | ||
| + | AddType application/ | ||
| + | </ | ||
| + | |||
| + | File berekstensi '' | ||
| + | Mohon maaf kalau seandainya salah satu ekstension nya agak sedikit narsis :D | ||
| + | |||
| + | Setiap ada perubahan di konfigurasi, | ||
| + | |||
| + | ===== PHP ===== | ||
| + | |||
| + | Cara klasik untuk mengecek apakah Apache sudah bisa berkolaborasi dengan PHP adalah dengan menulis skrip sederhana yang berisi < | ||
| + | Konfigurasi PHP biasanya di simpan dalam file '' | ||
| + | |||
| + | Ok. Sekarang webserver anda sudah support PHP. Hal penting selanjutnya yang perlu jadi perhatian adalah, security issue seputar PHP. Kesalahan dalam konfigurasi bisa membuka peluang attacker untuk masuk. Bahkan tidak aneh, box anda bisa compromised jalan pertamanya adalah melalui web dulu. Security issue seputar PHP, diantaranya adalah : | ||
| + | |||
| + | ==== Register Globals ==== | ||
| + | |||
| + | Berdasarkan pengalaman terdahulu, sekarang default value '' | ||
| + | |||
| + | ==== Safe Mode ==== | ||
| + | |||
| + | Sebaiknya value ini di set On di php.ini. Fungsinya untuk mencegah | ||
| + | |||
| + | ==== Shell Command ==== | ||
| + | |||
| + | Walau anda tidak memberikan akses shell, melalui beberapa fungsi dalam PHP, kita mengeksekusi perintah perintah shell. Cracker akan dengan senang hati memanfaatkan fasilitas-fasilitas ini. Untuk menghindari ini, kita bisa mematikan fungsi fungsi berikut dari php.ini : | ||
| + | < | ||
| + | disable_functions = escapeshellarg, | ||
| + | </ | ||
| + | |||
| + | ==== SQL Injection ==== | ||
| + | |||
| + | Sql injection adalah proses penginputan command query sql ke dalam database melalui web browser, contoh : | ||
| + | $query=' | ||
| + | |||
| + | dengan sql injection kita bisa memasukan input seperti : | ||
| + | user:' or 1=1-- | ||
| + | pass:' or 1=1-- | ||
| + | artinya yang kalo di terjemahkan dalam query sql akan seperti | ||
| + | ' | ||
| + | tanda "-- --" berarti setelah command query tersebut command query di belakangnya tidak di eksekusi, dan ini juga berarti dengan sql injection kita membypass spasi/ | ||
| + | \\ | ||
| + | Untuk mencegah sql injection bisa di lakukan filter terhadap inputan yang masuk atau dengan meng**__// | ||
| + | ' | ||
| + | |||
| + | ==== Cross Site Scripting (XSS) ==== | ||
| + | |||
| + | Cross Site Scripting adalah suatu inject pada aplikasi web dengan memanfaatkan metode **HTTP GET**/ | ||
| + | < | ||
| + | < | ||
| + | < | ||
| + | dari contoh akan di tampilkan pesan error dari server atau aplikasi yang mengatakan bahwa server/ | ||
| + | \\ | ||
| + | Filtering terhadap beberapa karakter seperti: | ||
| + | "<",">","/"," | ||
| + | sangat efektif untuk mencegah xss code. | ||
| + | |||
| + | ===== Tips ===== | ||
| + | |||
| + | Untuk meningkatkan performance, | ||
| + | * [[http:// | ||
| + | * [[http:// | ||
| + | * [[http:// | ||
| + | * [[http:// | ||
| + | |||
| + | |||
| + | ===== Referensi ===== | ||
| + | |||
| + | [[http:// | ||