<?php
include_once $_SERVER['DOCUMENT_ROOT'] . '/include/shared-manual.inc';
$TOC = array();
$TOC_DEPRECATED = array();
$PARENTS = array();
include_once dirname(__FILE__) ."/toc/security.inc";
$setup = array (
  'home' => 
  array (
    0 => 'index.php',
    1 => 'PHP Manual',
  ),
  'head' => 
  array (
    0 => 'UTF-8',
    1 => 'ja',
  ),
  'this' => 
  array (
    0 => 'security.hiding.php',
    1 => 'PHPの隠蔽',
    2 => 'PHPの隠蔽',
  ),
  'up' => 
  array (
    0 => 'security.php',
    1 => 'セキュリティ',
  ),
  'prev' => 
  array (
    0 => 'security.variables.php',
    1 => 'ユーザーが投稿したデータ',
  ),
  'next' => 
  array (
    0 => 'security.current.php',
    1 => '最新版を維持する',
  ),
  'alternatives' => 
  array (
  ),
  'source' => 
  array (
    'lang' => 'ja',
    'path' => 'security/hiding.xml',
  ),
  'history' => 
  array (
  ),
);
$setup["toc"] = $TOC;
$setup["toc_deprecated"] = $TOC_DEPRECATED;
$setup["parents"] = $PARENTS;
manual_setup($setup);

contributors($setup);

?>
<div id="security.hiding" class="chapter">
   <h1 class="title">PHPの隠蔽</h1>

   <p class="para">
    一般に隠蔽という手段はセキュリティとしては弱いものだと言われています。
    しかしこうした手法が望ましい場合もあります。
   </p>
   <p class="para">
    <abbr title="PHP: Hypertext Preprocessor">PHP</abbr> を隠すための簡単な技法がいくつかあり、
    システムの弱点を見つけようとする攻撃を遅延させることができる可能性があります。
    <var class="filename">php.ini</var> ファイルで expose_php を <code class="literal">off</code> と設定すれば、
    攻撃者が利用可能な情報を減らすことができます。
   </p>
   <p class="para">
    他の手段は、ApacheのようなWebサーバーで
    <abbr title="PHP: Hypertext Preprocessor">PHP</abbr>に異なるファイル形式をパースさせるように設定することです。
    これは、.htaccessディレクティブまたは
    Apacheの設定ファイル自体で指定します。
    これにより、紛らわしいファイル拡張子を使用可能です。
    <div class="example" id="example-1">
     <p><strong>例1 PHPを他の言語として隠す</strong></p>
     <div class="example-contents">
<div class="apache-confcode"><pre class="apache-confcode"># PHPコードを他のコード型のようにする
AddType application/x-httpd-php .asp .py .pl</pre>
</div>
     </div>

    </div>
    または、次のように完全に隠すことも可能です。
    <div class="example" id="example-2">
     <p><strong>例2 PHP拡張子用に未知の型を使用する</strong></p>
     <div class="example-contents">
<div class="apache-confcode"><pre class="apache-confcode"># Make PHP code look like unknown types
AddType application/x-httpd-php .bop .foo .133t</pre>
</div>
     </div>

    </div>
    または、<abbr title="Hyper Text Markup Language">HTML</abbr>コードとして隠すことも可能です。この場合、全ての<abbr title="Hyper Text Markup Language">HTML</abbr>ファ
    イルが<abbr title="PHP: Hypertext Preprocessor">PHP</abbr>エンジンを通じてパースされることになるため、若干の性能上の
    問題があります。
    <div class="example" id="example-3">
     <p><strong>例3 PHP拡張子としてHTML型を使用する</strong></p>
     <div class="example-contents">
<div class="apache-confcode"><pre class="apache-confcode"># 全てのPHPコードをHTMLのように作成する
AddType application/x-httpd-php .htm .html</pre>
</div>
     </div>

    </div>
    効率的にこれを使用するには、全ての<abbr title="PHP: Hypertext Preprocessor">PHP</abbr>ファイルの名前を上の拡張子に変更
    する必要があります。これは、あいまいさに基づく形式のセキュリティですが、
    欠点の少ない簡単な防衛策です。
   </p>
  </div>
<?php manual_footer($setup); ?>