網站後臺不容忽視的幾個安全問題

來源:互聯網
上載者:User

仲介交易 HTTP://www.aliyun.com/zixun/aggregation/6858.html">SEO診斷 淘寶客 雲主機 技術大廳

現在的網站大多數都是靜態生成的,一般來說,只要我們做好網站後臺的安全,是不會出太大的問題。 因此容易後臺的安全問題也不容忽視,要做好網站後臺的安全,得做好以下幾點

1、後臺使用者名和密碼是否是明文保存的?

建議增加昵稱欄位,區別後臺的使用者,同時對使用者名和密碼進行非規範的md5加密,例如加密以後截取15位字串。

2、管理成員是否有許可權的劃分

一旦沒有劃分許可權,一個編輯使用者的帳戶失竊也可能為你帶來災難性的後果

3、是否有管理日誌功能

管理日誌必須在近幾日無法被刪除,這是分析入侵者入侵手法的重要依據。

4、後臺入口是否隱秘

不要愚蠢地將入口暴露在前臺頁面中,也不要使用容易被猜測到的後臺入口位址。

5、後臺頁面是否使用了meta robots協定限制搜尋引擎抓取

google工具條,百度工具條,或者不經意間出現的後臺連結都可能導致你的後臺頁面被搜尋引擎發現,這時候在meta中寫入禁止抓取的語句是個明智的選擇,但是,切莫將後臺位址寫入robots.txt,參照第四點。

6、管理頁面是否做了防注入

粗心的程式師往往只考慮了前臺頁面的注入。

7、access是否有自訂資料庫備份功能

這是asp+access系統中最臭名昭著的功能,自訂資料庫備份可以讓入侵者輕鬆獲得webshell

8、是否有自訂sql語句執行功能

同第7點。

9、是否開啟了線上修改範本功能

如果沒有必要,建議不要開啟,防止對方輕易插入跨站腳本。

10、是否直接顯示使用者提交的資料

任何時候,使用者的輸入都是不可信的,設想如果對方輸入了一段惡意js,而你在後臺沒有任何防護的情況下就打開?

11、編輯器的漏洞是否清除,是否已經去除了無意義的功能。

最有名的例子就是ewebeditor的資料庫漏洞,預設使用者名密碼漏洞等

對於網站後臺的安全問題,任何一個環節的疏忽都可能導致災難性的後果,網站安全,任重道遠,大家須時時注意。

文章來自 HTTP://www.920574.cn 轉載請保留

聯繫我們

該頁面正文內容均來源於網絡整理,並不代表阿里雲官方的觀點,該頁面所提到的產品和服務也與阿里云無關,如果該頁面內容對您造成了困擾,歡迎寫郵件給我們,收到郵件我們將在5個工作日內處理。

如果您發現本社區中有涉嫌抄襲的內容,歡迎發送郵件至: info-contact@alibabacloud.com 進行舉報並提供相關證據,工作人員會在 5 個工作天內聯絡您,一經查實,本站將立刻刪除涉嫌侵權內容。

A Free Trial That Lets You Build Big!

Start building with 50+ products and up to 12 months usage for Elastic Compute Service

  • Sales Support

    1 on 1 presale consultation

  • After-Sales Support

    24/7 Technical Support 6 Free Tickets per Quarter Faster Response

  • Alibaba Cloud offers highly flexible support services tailored to meet your exact needs.