谈谈网站安全性的问题

   刚入职没多长时间,网站一直有人上传木马,基本网站一直处在被人攻击的状态,纠结阿。一直忙着解决这问题了。今天好不容易有些成就,就拿出来和大家分享一下,如果大家有什么好的方法,可以教教我.这两天为了这事儿头疼死了.

  网站现在大体的情况是dede+smarty开发的博客系统+dz,百度和谷歌的权重都在5左右,所以访问量还是比较大的。

  dede公认的漏洞比较多,而且接手的这个dede还二次开发过。所以短时间内找漏洞是不太可能了,如果有朋友之类的话,可以让他们一起检测,毕竟一个人太麻烦了,或者加我QQ2387813033

  1.网站目录安全性

  1>所有的目录可以设置777权限,css和images文件,css可以设置读写权限,不给执行权限,css经常改的话给写权限,图片文件只给读的权限就可以了,去掉所有不用经常改的PHP文件写入权限,不给任何攻击者将代码写入php中的机会

  2>经常扫描是否有特殊后缀或者新被上传的文件,看源码,尤其是inc后缀的

  2.网站安全检测

  1>360网站安全检测,这个还是比较好使的,不过360有没有其他的想法就不知道了,哈哈检测完了有修复的提示。

  2>自己写一个检测网站木马文件的脚本,网上也有,他本身就是木马,找一个没有后门之类的,上传上去,自己检测。这个还是非常不错的。看清楚源码以后删除木马文件。

  3>使用DOMAIN3.5之类的上传注入软件自己测试一下网站。

  3.修改服务器配置增加安全性

  1>在apache配置文件中禁止一些目录执行php文件的权限,比如uploads/,html/等。下面是一个例子:

1
2
3
4
5
6
<Directory "/usr/local/apache2/htdocs/uploads">
<Files ~ ".php">
Order allow,deny
Deny from all
</Files>
</Directory>

  2>有些不希望别人访问的目录也直接禁止掉。

  3>修改php.ini的disable_functions添加禁止的函数,如

  system,exec,shell_exec,passthru,proc_open,proc_close, proc_get_status,checkdnsrr,getmxrr,getservbyname,getservbyport, syslog,popen,show_source,highlight_file,dl,socket_listen,socket_create,socket_bind,socket_accept, socket_connect, stream_socket_server, stream_socket_accept,stream_socket_client,ftp_connect, ftp_login,ftp_pasv,ftp_get,sys_getloadavg,disk_total_space, disk_free_space,posix_ctermid,posix_get_last_error,posix_getcwd, posix_getegid,posix_geteuid,posix_getgid, posix_getgrgid,posix_getgrnam,posix_getgroups,posix_getlogin,posix_getpgid,posix_getpgrp,posix_getpid, posix_getppid,posix_getpwnam,posix_getpwuid, posix_getrlimit, posix_getsid,posix_getuid,posix_isatty, posix_kill,posix_mkfifo,posix_setegid,posix_seteuid,posix_setgid, posix_setpgid,posix_setsid,posix_setuid,posix_strerror,posix_times,posix_ttyname,posix_uname

  4.其他方式

  1.打补丁,尤其是坑爹的dede

  2。经常修改服务器的帐号密码,ftp帐号密码,最好用sftp

  3.最好把dede后台的文件管理器关闭,还有dede数据库备份还原。以及文章里的图片上传之类的全部做过滤,禁止上传其他格式,尤其是php格式的文件。

  4.对linux服务器不是特别懂,所以就先不说这个了。以后学成了再和大家讨论

时间: 2024-09-14 21:58:13

谈谈网站安全性的问题的相关文章

就SEO谈谈网站的宣传新策略

seo|策略 在做网站之前,相信很多站长都在为怎么把网站宣传出去而苦恼,一个做的再好的站点,如果没有宣传,在茫茫大海中想让别人发现你的网站,有点不现实.其流量无疑是很小的! 很多人都写过怎么宣传自己网站的方法,列举了很多方法,也许初看上去都很实际,也是很管用的方法,但是今天我想从另外一个方面来谈谈网站的宣传,注重于在搜索引擎上的体现,可能与之前的方法有些冲突,请各位在思考之后为自己的网站考虑好发展的路子! 首先想说下SEO.SEO是研究搜索引擎的一项技术,其致力于在不作弊的情况下,更好的整合网站

谈谈网站优化前期细节问题的处理

网站优化过程中会出现各种各样的问题,都需要seo优化工作者随机应变.随机技术研究的深入,往往会忽略一些网站优化基础知识,一味追求更快速排名往往会适得其反.只有打下坚实的基础,才会有更高耸的上层建筑,seo亦是如此.网站优化工作依赖于网站,因此必须对程序模块熟悉.在做站内优化的时候可以大大提高工作效率.就拿成都SEO博客来说吧.刚开始接触Z-Blog没有搞清楚程序结构,便草草的把标题分类写好就开始写作.如今回过头来发现问题诸多,今天狠心下来把博客狠狠折腾了一番,借此谈谈网站优化前期细节问题上的处理

浅谈网站安全性的问题

刚入职没多长时间,网站一直有人上传木马,基本网站一直处在被人攻击的状态,纠结阿.一直忙着解决这问题了.今天好不容易有些成就,就拿出来和大家分享一下,如果大家有什么好的方法,可以教教我.这两天为了这事儿头疼死了. 网站现在大体的情况是dede+smarty开发的博客系统+dz,百度和谷歌的权重都在5左右,所以访问量还是比较大的. dede公认的漏洞比较多,而且接手的这个dede还二次开发过.所以短时间内找漏洞是不太可能了,如果有朋友之类的话,可以让他们一起检测,毕竟一个人太麻烦了,或者加我QQ23

医疗网站安全性最差 政府网站排中游

&http://www.aliyun.com/zixun/aggregation/37954.html">nbsp; 日前,360安全中心发布<2013年中国网站安全报告>指出,在各大类型网站中,医疗卫生类网站高危漏洞比例高达45%,安全性最差;以往排名垫底的政府及教育类网站安全性在过去一年提升明显,高危漏洞比例排名中游位置. 图:<2013年中国网站安全报告>:医疗卫生网站高危漏洞最多 不少人都有遇到正在浏览的网页突然打不开.被黑或是被挂木马的现象,而这多

增强网站安全性: 个人网站防黑安全小锦囊

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 个人站长最怕但也是最常遇到的,可能就是网站被入侵了.由于大多数个人网站使用的程序都是公开的程序,所以往往更容易遭受攻击.不过,如果做到了以下几点,网站安全性就会增强很多. 简化功能 删除多余程序 一些网站喜欢使用程序外置的各种插件,有的还是测试程序.这些插件存在不少问题,这样一来,黑客就可以很容易地对网站进行旁注等入侵,导致网站安全存在极大的

谈谈网站老域名做站应注意哪些问题

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 最近手上很多站我都更换了标题,甚至一些站都直接换成其他主题的网站了.我就此问题谈谈网站域名变化,标题或者网站主题变化这点事,谈谈我们在用老域名做站的时候应该注意些什么问题呢? 使用被百度收录时间较长的域名有很大的优势,有权重的老域名有很多时间很长的链接,这样域名本身就具有了很高的权重,换其他主机座关键词优化很轻松就能做上排名,但是虽然有时很大

提升网站安全性之修改服务器SSH密码防破解篇

提升网站安全性之修改服务器SSH密码防破解篇,网站服务器帐号密码被暴力破解已经不是一个新鲜的话题了,那么我们服务器遭到暴力破解怎么处理?今天小小残就教大家如何防止自己的网站服务器遭到暴力破解. 什么是暴力破解? 暴力破解或称为穷举法,是一种针对于密码的破译方法,即将密码进行逐个推算直到找出真正的密码为止.例如一个已知是四位并且全部由数字组成的密码,其可能共有10000种组合,因此最多尝试10000次就能找到正确的密码.理论上利用这种方法可以破解任何一种密码,问题只在于如何缩短试误时间.有些人运用

加强您的wordpress网站安全性的13条建议

 加强您的wordpress网站安全性的13条建议 1.运行最新版本的wordpress2.运行最新版本的主题和插件3.有选择性地选择插件和主题4.移除数据库中失效的用户5.安全配置-阻止目录列表(网站根目录下的.htacess:Options -Indexes)6.复杂的安全键(AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, NONCE_KEY, AUTH_SALT, SECURE_AUTH_SALT, LOGGED_IN_SALT, and NONCE

美国防部公开邀请黑客测试网站安全性

本文讲的是 :  美国防部公开邀请黑客测试网站安全性  ,  北京时间3月3日凌晨消息,美国国防部周三称,该部将于下个月邀请外部黑客对其某些公共网站的安全性进行审查测试,这是该部一项试点计划的部分内容,同时也代表着有史以来美国联邦政府首次提供这种计划. 这项计划名为"黑进五角大楼"(Hack the Pentagon),类似于美国大型公司的所谓"bug bounties"计划.联合大陆控股公司(United Continental Holdings)等大型企业都实施