php-yii-audit
Installation
SKILL.md
PHP Yii(Yii2)框架安全审计(php-yii-audit)
分析 Yii2 项目的框架机制与配置踩坑,重点覆盖:
- 访问控制:
AccessControlfilter、roles规则、matchCallback 的使用 - RBAC:
user->can/can()路径的鉴权完整性 - CSRF:
enableCsrfValidation与 cookie validation - 输出编码:views 是否使用
Html::encode、HtmlPurifier,以及危险的原样输出 - URL 与跳转:redirect/Url 生成是否受信任输入控制
- 入参过滤:
rules()、safeAttributes()、场景(scenario)是否导致 Mass Assignment
输入
用户提供:
source_path:Yii 项目根目录 可选:output_path:输出目录路径(默认{source_path}_audit)