隨著(zhù)越來(lái)越多的開(kāi)源建站系統的出現,加上云服務(wù)和虛擬主機服務(wù)的普及,以及域名注冊的方便快捷,如今一個(gè)沒(méi)有技術(shù)背景的站長(cháng)都可以在短時(shí)間內完成一個(gè)網(wǎng)站的建設。但是建站歸建站,網(wǎng)站建立之后會(huì )產(chǎn)生許許多多的問(wèn)題,不可能一勞永逸,而其中網(wǎng)站的安全問(wèn)題頻繁地出現,特別是我們經(jīng)??吹絿鴥韧饽衬衬炒笮【W(wǎng)站被入侵、首頁(yè)被篡改或者網(wǎng)站被攻擊導致好幾個(gè)小時(shí)不能正常訪(fǎng)問(wèn)。所以說(shuō),網(wǎng)站的安全也是站長(cháng)朋友們不得不重視的一個(gè)大問(wèn)題,一旦網(wǎng)站出現大的安全威脅可能會(huì )給站長(cháng)們帶來(lái)很大的損失,比如重要數據被刪、用戶(hù)等相關(guān)數據被盜、網(wǎng)站不能正常運行導致業(yè)務(wù)暫停而產(chǎn)生經(jīng)濟損失等。上海聚搜建議,掌握日常的網(wǎng)絡(luò )建站安全知識,可以有效防止網(wǎng)站出現相關(guān)的安全問(wèn)題。
第一、使用開(kāi)源系統建站的,安全措施一定要做足?,F在市場(chǎng)上有許許多多的開(kāi)源建站系統,包括cms(內容管理系統)、SNS(社交網(wǎng)絡(luò )系統)、網(wǎng)店系統、企業(yè)建站系統等,這些開(kāi)源的項目雖然都是免費地提供給廣大用戶(hù)使用,但是開(kāi)源系統并不是絕對安全,特別是有不少的CMS往往都是有被爆出漏洞,黑客利用很簡(jiǎn)單的方法即可完成入侵。所以,使用開(kāi)源建站系統的站長(cháng)朋友們必須關(guān)注系統的漏洞問(wèn)題,關(guān)注開(kāi)源系統的升級和補丁,及時(shí)把漏洞補上。此外,有個(gè)很重要的需要注意的是,使用的開(kāi)源建站系統要選擇那些有一定實(shí)力和品牌的團隊開(kāi)發(fā)的,在淘寶上購買(mǎi)的不少開(kāi)源網(wǎng)站代碼往往沒(méi)有經(jīng)過(guò)長(cháng)期的測試、維護和升級,很容易就會(huì )出現安全漏洞,甚至開(kāi)發(fā)者在代碼中嵌入惡意和后門(mén)代碼來(lái)盜取網(wǎng)站的數據。
第二、網(wǎng)站的賬號信息不能掉以輕心?,F在很多網(wǎng)站,不管是會(huì )員中心的用戶(hù)登錄還是管理員的賬號登錄,往往都沒(méi)有做好賬號的安全。比如,很多網(wǎng)站的會(huì )員注冊,連賬號和密碼的位數都沒(méi)有進(jìn)行校驗,驗證碼這種基本的防重復注冊的措施都沒(méi)有做,這種賬號很容易就可以被破解出來(lái),而且隨便寫(xiě)個(gè)注冊程序就可以大批量注冊用戶(hù),網(wǎng)站沒(méi)有任何的安全性可言。還有,比較重要的網(wǎng)站后臺登錄入口,建議不能把鏈接暴露在互聯(lián)網(wǎng)當中,不要在網(wǎng)站的相關(guān)頁(yè)面上放置管理后臺的鏈接,同時(shí)要放置搜索引擎的爬蟲(chóng)抓取到后臺管理的登錄鏈接。還有個(gè)比較重要的事項,也是很多網(wǎng)站現在都沒(méi)有做到的地方,就是在網(wǎng)站的登錄入口,用戶(hù)名和密碼都是用明文傳輸,這種簡(jiǎn)單的http傳輸很容易被截取,所以有條件的網(wǎng)站可以在賬號的登錄入口使用https進(jìn)行加密。
第三、網(wǎng)站相關(guān)文件上傳要謹慎。網(wǎng)站建立完以后,我們后期往往也會(huì )不停地維護,有的站長(cháng)朋友會(huì )通過(guò)ftp或ssh等工具連接到網(wǎng)站服務(wù)器的文件目錄,把修改后的源碼文件進(jìn)行上傳。這里,網(wǎng)站的相關(guān)文件上傳也是很容易出現問(wèn)題的地方,有一些程序員在修改代碼的時(shí)候,往往會(huì )新增一些新的文件,最容易出現問(wèn)題的就是js文件。因為js文件一旦嵌入到網(wǎng)頁(yè)中就會(huì )直接允許,如果這些js沒(méi)有經(jīng)過(guò)認真檢查,可能當中會(huì )包含一些危險的代碼,比如在網(wǎng)頁(yè)允許js的時(shí)候,把服務(wù)器上的信息刪除或者數據傳輸到遠程主機,這就會(huì )給網(wǎng)站帶來(lái)巨大的損失。所以,在進(jìn)行網(wǎng)站相關(guān)文件的上傳時(shí),一定要事項檢查文件的安全性,對類(lèi)似js、可執行文件exe、可執行腳本.sh等必須加以檢查,防止惡意文件上傳到網(wǎng)站的服務(wù)器目錄。
第四、網(wǎng)站服務(wù)器安全也要注意。網(wǎng)站的服務(wù)器安全可以說(shuō)是網(wǎng)站運維人員的職責,但是很多網(wǎng)站都沒(méi)有人來(lái)做服務(wù)器的安全維護,但是有些相關(guān)的服務(wù)器安全設置是必須要做好的。包括服務(wù)器的防火墻需要正常開(kāi)啟、服務(wù)器的登錄賬號和密碼的強度必須做好、服務(wù)器的故障告警提醒等,其中服務(wù)器的故障告警指的是當服務(wù)器出現故障的時(shí)候,站長(cháng)需要能夠短時(shí)間內收到告警提醒,以便于在網(wǎng)站出現故障的時(shí)候可以短時(shí)間內盡快恢復。
第五、網(wǎng)站做好訪(fǎng)問(wèn)日志。網(wǎng)站的訪(fǎng)問(wèn)日志,可以在服務(wù)器和網(wǎng)站的后臺查看,其中服務(wù)器的日志可以在WEB服務(wù)器相關(guān)日志文件中查看,如apache、tomcat等;建議在網(wǎng)站的后臺設置相關(guān)的訪(fǎng)問(wèn)記錄功能,以便于在網(wǎng)站出現安全問(wèn)題的時(shí)候可以更近快速排查到原因,例如,可以在網(wǎng)站的后臺記錄用戶(hù)訪(fǎng)問(wèn)的IP來(lái)源、訪(fǎng)問(wèn)次數、停留時(shí)間、訪(fǎng)問(wèn)的頁(yè)面等。