協(xié)議安全
使用https
免費(fèi)的https證書(shū)Let's Encrypt-
前后臺(tái)安全
a. 明文傳輸
問(wèn)題描述:對(duì)系統(tǒng)用戶口令保護(hù)不足蛛壳,黑客可以利用一些工具啦租,從網(wǎng)絡(luò)上竊取合法的用戶口令數(shù)據(jù)。
修改建議:傳輸?shù)拿艽a必須加密荠呐。注意:所有密碼要加密。要復(fù)雜加密。建議不要用單一的一個(gè)算法昔园。 加密算法:md5、sha1并炮、base64
b. SQL注入
問(wèn)題描述:黑客利用sql注入漏洞默刚,可以獲取數(shù)據(jù)庫(kù)中的多種信息,如:管理后臺(tái)的密碼逃魄,從而脫取數(shù)據(jù)庫(kù)中的內(nèi)容(脫庫(kù))荤西。修改建議:對(duì)輸入?yún)?shù)進(jìn)行過(guò)濾、校驗(yàn)伍俘。采用黑白名單方式邪锌。 注意:過(guò)濾、校驗(yàn)要覆蓋系統(tǒng)內(nèi)所有的參數(shù)癌瘾。
c. 跨站腳本
問(wèn)題描述:對(duì)輸入信息沒(méi)有進(jìn)行校驗(yàn)秃流,黑客可以通過(guò)巧妙的方法注入惡意指令代碼到網(wǎng)頁(yè)。這種代碼通常是JavaScript柳弄,但實(shí)際上舶胀,也可以包括Java、VBScript碧注、ActiveX嚣伐、Flash或者普通的HTML。成功之后萍丐,黑客可以拿到更高的權(quán)限轩端。修改建議:對(duì)用戶輸入進(jìn)行過(guò)濾、校驗(yàn)逝变。輸出進(jìn)行HTML實(shí)體編碼基茵。 注意:過(guò)濾奋构、校驗(yàn)、HTML實(shí)體編碼拱层。要覆蓋所有參數(shù)弥臼。
d. 文件上傳漏洞
問(wèn)題描述:沒(méi)有對(duì)文件上傳限制,可能會(huì)被上傳可執(zhí)行文件根灯,或腳本文件径缅。進(jìn)一步導(dǎo)致服務(wù)器淪陷。修改建議:嚴(yán)格驗(yàn)證上傳文件烙肺,防止上傳asp纳猪、aspx、asa桃笙、php氏堤、jsp等危險(xiǎn)腳本。同事最好加入文件頭驗(yàn)證搏明,防止用戶上傳非法文件丽猬。
e. 敏感信息泄露
問(wèn)題描述:系統(tǒng)暴露內(nèi)部信息,如:網(wǎng)站的絕對(duì)路徑熏瞄、網(wǎng)頁(yè)源代碼脚祟、SQL語(yǔ)句、中間件版本强饮、程序異常等信息由桌。修改建議:對(duì)用戶輸入的異常字符過(guò)濾。屏蔽一些錯(cuò)誤回顯邮丰,如自定義404行您、403、500等剪廉。
f. CSRF(跨站請(qǐng)求偽造)
問(wèn)題描述:使用已經(jīng)登陸用戶娃循,在不知情的情況下執(zhí)行某種動(dòng)作的***。修改建議:添加token驗(yàn)證斗蒋。時(shí)間戳或這圖片驗(yàn)證碼捌斧。
g. 默認(rèn)口令、弱口令
問(wèn)題描述:因?yàn)槟J(rèn)口令泉沾、弱口令很容易讓人猜到捞蚂。修改建議:加強(qiáng)口令強(qiáng)度不適用弱口令 注意:口令不要出現(xiàn)常見(jiàn)的單詞。如:root123456跷究、admin1234姓迅、qwer1234、pssw0rd等。
-
系統(tǒng)安全
a. 限制遠(yuǎn)程登錄對(duì)注冊(cè)表的修改
點(diǎn)擊查看b. 配置本地安全策略
點(diǎn)擊查看
網(wǎng)站安全性方案
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
- 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)晕窑,“玉大人抑片,你說(shuō)我怎么就攤上這事⊙畛啵” “怎么了敞斋?”我有些...
- 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)疾牲。 經(jīng)常有香客問(wèn)我植捎,道長(zhǎng),這世上最難降的妖魔是什么阳柔? 我笑而不...
- 正文 為了忘掉前任焰枢,我火速辦了婚禮,結(jié)果婚禮上舌剂,老公的妹妹穿的比我還像新娘济锄。我一直安慰自己,他們只是感情好霍转,可當(dāng)我...
- 文/花漫 我一把揭開(kāi)白布荐绝。 她就那樣靜靜地躺著,像睡著了一般避消。 火紅的嫁衣襯著肌膚如雪低滩。 梳的紋絲不亂的頭發(fā)上,一...
- 那天岩喷,我揣著相機(jī)與錄音委造,去河邊找鬼。 笑死均驶,一個(gè)胖子當(dāng)著我的面吹牛昏兆,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
- 文/蒼蘭香墨 我猛地睜開(kāi)眼爬虱,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼隶债!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起跑筝,我...
- 序言:老撾萬(wàn)榮一對(duì)情侶失蹤死讹,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后曲梗,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體赞警,經(jīng)...
- 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
- 正文 我和宋清朗相戀三年虏两,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了愧旦。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
- 正文 年R本政府宣布,位于F島的核電站惠况,受9級(jí)特大地震影響遭庶,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜稠屠,卻給世界環(huán)境...
- 文/蒙蒙 一罚拟、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧完箩,春花似錦赐俗、人聲如沸。這莊子的主人今日做“春日...
- 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至秩彤,卻和暖如春叔扼,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背漫雷。 一陣腳步聲響...
- 正文 我出身青樓与柑,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子价捧,可洞房花燭夜當(dāng)晚...
推薦閱讀更多精彩內(nèi)容
- ORA-00001: 違反唯一約束條件 (.) 錯(cuò)誤說(shuō)明:當(dāng)在唯一索引所對(duì)應(yīng)的列上鍵入重復(fù)值時(shí)丑念,會(huì)觸發(fā)此異常。 O...
- Android 自定義View的各種姿勢(shì)1 Activity的顯示之ViewRootImpl詳解 Activity...
- 用兩張圖告訴你结蟋,為什么你的 App 會(huì)卡頓? - Android - 掘金 Cover 有什么料脯倚? 從這篇文章中你...
- 2月23日,360安全應(yīng)急響應(yīng)中心(SRC)年度頒獎(jiǎng)典禮在北京舉行嵌屎。360董事長(zhǎng)周鴻祎在致辭中表示推正,黑客這個(gè)詞在社...
- 文/小宋老師 最近讀了一本溝通類的暢銷書(shū)——《跟任何人都聊得來(lái)》掌测。書(shū)中提到了想要成為溝通高手内贮,你必須要知道的四條法...