網(wǎng)站安全性方案

  1. 協(xié)議安全
    使用https
    免費(fèi)的https證書(shū)Let's Encrypt

  2. 前后臺(tái)安全
    a. 明文傳輸
    問(wèn)題描述:對(duì)系統(tǒng)用戶口令保護(hù)不足蛛壳,黑客可以利用一些工具啦租,從網(wǎng)絡(luò)上竊取合法的用戶口令數(shù)據(jù)。
    修改建議:傳輸?shù)拿艽a必須加密荠呐。

     注意:所有密碼要加密。要復(fù)雜加密。建議不要用單一的一個(gè)算法昔园。
     
     加密算法:md5、sha1并炮、base64
    

    b. SQL注入
    問(wèn)題描述:黑客利用sql注入漏洞默刚,可以獲取數(shù)據(jù)庫(kù)中的多種信息,如:管理后臺(tái)的密碼逃魄,從而脫取數(shù)據(jù)庫(kù)中的內(nèi)容(脫庫(kù))荤西。

     修改建議:對(duì)輸入?yún)?shù)進(jìn)行過(guò)濾、校驗(yàn)伍俘。采用黑白名單方式邪锌。
     
     注意:過(guò)濾、校驗(yàn)要覆蓋系統(tǒng)內(nèi)所有的參數(shù)癌瘾。
    

    c. 跨站腳本
    問(wèn)題描述:對(duì)輸入信息沒(méi)有進(jìn)行校驗(yàn)秃流,黑客可以通過(guò)巧妙的方法注入惡意指令代碼到網(wǎng)頁(yè)。這種代碼通常是JavaScript柳弄,但實(shí)際上舶胀,也可以包括Java、VBScript碧注、ActiveX嚣伐、Flash或者普通的HTML。成功之后萍丐,黑客可以拿到更高的權(quán)限轩端。

     修改建議:對(duì)用戶輸入進(jìn)行過(guò)濾、校驗(yàn)逝变。輸出進(jìn)行HTML實(shí)體編碼基茵。
     
     注意:過(guò)濾奋构、校驗(yàn)、HTML實(shí)體編碼拱层。要覆蓋所有參數(shù)弥臼。
    

    d. 文件上傳漏洞
    問(wèn)題描述:沒(méi)有對(duì)文件上傳限制,可能會(huì)被上傳可執(zhí)行文件根灯,或腳本文件径缅。進(jìn)一步導(dǎo)致服務(wù)器淪陷。

     修改建議:嚴(yán)格驗(yàn)證上傳文件烙肺,防止上傳asp纳猪、aspx、asa桃笙、php氏堤、jsp等危險(xiǎn)腳本。同事最好加入文件頭驗(yàn)證搏明,防止用戶上傳非法文件丽猬。
    

    e. 敏感信息泄露
    問(wèn)題描述:系統(tǒng)暴露內(nèi)部信息,如:網(wǎng)站的絕對(duì)路徑熏瞄、網(wǎng)頁(yè)源代碼脚祟、SQL語(yǔ)句、中間件版本强饮、程序異常等信息由桌。

     修改建議:對(duì)用戶輸入的異常字符過(guò)濾。屏蔽一些錯(cuò)誤回顯邮丰,如自定義404行您、403、500等剪廉。
    

    f. CSRF(跨站請(qǐng)求偽造)
    問(wèn)題描述:使用已經(jīng)登陸用戶娃循,在不知情的情況下執(zhí)行某種動(dòng)作的***。

     修改建議:添加token驗(yàn)證斗蒋。時(shí)間戳或這圖片驗(yàn)證碼捌斧。
    

    g. 默認(rèn)口令、弱口令
    問(wèn)題描述:因?yàn)槟J(rèn)口令泉沾、弱口令很容易讓人猜到捞蚂。

     修改建議:加強(qiáng)口令強(qiáng)度不適用弱口令
     
     注意:口令不要出現(xiàn)常見(jiàn)的單詞。如:root123456跷究、admin1234姓迅、qwer1234、pssw0rd等。
    
  3. 系統(tǒng)安全
    a. 限制遠(yuǎn)程登錄對(duì)注冊(cè)表的修改
    點(diǎn)擊查看

    b. 配置本地安全策略
    點(diǎn)擊查看

  4. 推薦
    Helmet 丁存、安全清單

?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末肩杈,一起剝皮案震驚了整個(gè)濱河市,隨后出現(xiàn)的幾起案子解寝,更是在濱河造成了極大的恐慌扩然,老刑警劉巖,帶你破解...
    沈念sama閱讀 217,734評(píng)論 6 505
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件编丘,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡彤悔,警方通過(guò)查閱死者的電腦和手機(jī)嘉抓,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,931評(píng)論 3 394
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)晕窑,“玉大人抑片,你說(shuō)我怎么就攤上這事⊙畛啵” “怎么了敞斋?”我有些...
    開(kāi)封第一講書(shū)人閱讀 164,133評(píng)論 0 354
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)疾牲。 經(jīng)常有香客問(wèn)我植捎,道長(zhǎng),這世上最難降的妖魔是什么阳柔? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 58,532評(píng)論 1 293
  • 正文 為了忘掉前任焰枢,我火速辦了婚禮,結(jié)果婚禮上舌剂,老公的妹妹穿的比我還像新娘济锄。我一直安慰自己,他們只是感情好霍转,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,585評(píng)論 6 392
  • 文/花漫 我一把揭開(kāi)白布荐绝。 她就那樣靜靜地躺著,像睡著了一般避消。 火紅的嫁衣襯著肌膚如雪低滩。 梳的紋絲不亂的頭發(fā)上,一...
    開(kāi)封第一講書(shū)人閱讀 51,462評(píng)論 1 302
  • 那天岩喷,我揣著相機(jī)與錄音委造,去河邊找鬼。 笑死均驶,一個(gè)胖子當(dāng)著我的面吹牛昏兆,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播,決...
    沈念sama閱讀 40,262評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼爬虱,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼隶债!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起跑筝,我...
    開(kāi)封第一講書(shū)人閱讀 39,153評(píng)論 0 276
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤死讹,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后曲梗,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體赞警,經(jīng)...
    沈念sama閱讀 45,587評(píng)論 1 314
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,792評(píng)論 3 336
  • 正文 我和宋清朗相戀三年虏两,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了愧旦。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,919評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡定罢,死狀恐怖笤虫,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情祖凫,我是刑警寧澤琼蚯,帶...
    沈念sama閱讀 35,635評(píng)論 5 345
  • 正文 年R本政府宣布,位于F島的核電站惠况,受9級(jí)特大地震影響遭庶,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜稠屠,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,237評(píng)論 3 329
  • 文/蒙蒙 一罚拟、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧完箩,春花似錦赐俗、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 31,855評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至秩彤,卻和暖如春叔扼,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背漫雷。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 32,983評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工瓜富, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人降盹。 一個(gè)月前我還...
    沈念sama閱讀 48,048評(píng)論 3 370
  • 正文 我出身青樓与柑,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親。 傳聞我的和親對(duì)象是個(gè)殘疾皇子价捧,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,864評(píng)論 2 354

推薦閱讀更多精彩內(nèi)容