Le blog d'Ilia Alshanetsky, un pilier du groupe PHP, porte un regard particulier sur les aspects sécurité et performances de PHP. Ilia est l'un des responsables des publications de PHP et de l'assurance qualité.
Stephan Esser est l'un des experts de la sécurité PHP des plus agressifs sur le marché. On lui doit de nombreuses découvertes de vulnérabilités, en PHP comme pour d'autres applications web.
Voici un site qui recence les vulnérabilités de PHP et de différentes applications web, telles que publiées officiellement sur des sites de référence tels que securityfocus, CERT, securnia, frSIRT, ou securityTracker. On trouve aussi plusieurs articles sur la sécurité, en français.
PHP Security Consortium : ce site web est dédié à la sécurité PHP. Vous y trouverez des articles de fond ainsi que des projets consacrés à la sécurité.
Ce Wiki est consacré à la sécurité PHP et comporte beaucoup d’explications de fond sur les mécanismes d’attaque et de défense des applications PHP contre les menaces du Web.
Le blog de RSnake propose de nombreuses dépêches dans le domaine de la sécurité des applications web. Les concepts et les prototypes ne sont pas reliés directement à PHP, mais sont parfaitement utilisables. Notez en particulier une excellente liste d’exemple d’injections XSS qui fonctionnent et qui pourraient passer outre de nombreux filtres.
Le blogue de Jeremiah Grossman est souvent relié bilatéralement avec celui de Rsnake. On y trouve notamment une collection des hacks de 2006, avec les inventions de l’année en termes de trucs d’attaques.
Il s’agit d’un site d’actualités de la sécurité des applications web. Il propose entre autres plusieurs foires aux questions sur la sécurité, sur différentes attaques et méthodes de défenses à mettre en place.
WASC (web Application Security Consortium) est un group d'experts internationaux, qui se sont fédérés pour produire une démarche Open Source de sécurité sur le web. Le site propose différents projets et des articles de fond la sécurité.