关于网站的安全性注意事项_服务器

一个网站,安全问题可能从多方面而来。光靠任何一方面,都不可能保证绝对的安全。一个安全的网站,必须要靠各方面配合才能打造出来。
首当其冲的是服务器的安全,服务器本身如果被人入侵了,你的网站系统再安全,那也没有任何作用。
其次是FTP或者远程管理等的帐号安全,如果人家破解了你的FTP或者远程管理权限,那也就等于窗户开给人家怕,那家里的东西自然是随便拿了。

上述的涉及系统管理的问题,这里不多说了,重点说说第三方面:脚本安全。纵横
脚本指在你的网站上的ASP,JSP,CGI等服务器端运行的脚本代码,比如动易系统、动网论坛都属此类。
脚本代码的安全问题最主要最集中的问题出在两个方面:SQL注入和FSO权限。
互动网站大多有数据库,ASP代码通过SQL语句对数据库进行管理,而SQL语句中的一些变量是通过用户提交的表单获取,如果对表单提交的数据没有做好过滤,攻击者就可以通过构造一些特殊的URL提交给你的系统,或者在表单中提交特别构造的字符串,造成SQL语句没有按预期的目的执行。
经常有网友在动易论坛提交一些扫描报告,说动易有SQL注入漏洞。像动易这么复杂的系统,我们不能说开发人员不会遗漏了一两个表单数据的检验和过滤,如果的确存在这种疏忽,而攻击者又通过源代码看到了,那么肯定网站是抵御不了这样的攻击的。在早期的动力系统中,曾经有过这样的漏洞。

到了动易的新版本,开发团队在防止SQL注入方面下了很大的工夫,几乎所有通过表单提交的数据,分字符性和数字性,分别用一个专门的函数进行处理。只要是提交的数据包含非法字符,或者被替换为安全字符,或者提交的数据被替换为默认值。为了程序具有较好的容错性,我们并没有对所有含有非法字符串的数据提交都以抱错回应。比如当用户访问ShowSource.asp这个网页,提交ChannelID=%3D这样的数据,系统就会将其修改为ChannelID=0,这是安全的数据,但是不会显示“您所提交的数据非法”这样的提示。因为对于访问者而言,这是没有必要的。

也就是因为这样的原因,一些比较弱智的漏洞扫描器就以为提交的ChannelID=%3D被执行了,于是告诉用户ShowSource.asp?ChannelID=%3D存在高危漏洞。纵横科技
大家如果遇到扫描器报告有高危漏洞的,可以联系我们开发人员确认。经过开发人员确认不存在,那就肯定不存在。即使扫描器报告说有,你也不用担心。因为攻击者是没有办法利用这个漏洞的。

除了SQL注入,还有一个更严重的安全问题:上传木马。
由于上传组件(通常ASP开发者都使用一个或多个第三方开发的上传组件或者ASP类)、站长的错误设置(允许上传asp或者shtml等类型的文件),或者其它存在的上传漏洞,都可能存在被攻击者上传后门的可能性。一旦上传了漏洞,攻击者就获得了站长的权限,甚至超过站长的权限(对整个服务器构成安全威胁)。
这几年来,包括动网、动力、动易在内的ASP系统,都曾经出现过上传漏洞的问题(尤其是去年的upload.inc上传.cer等类型文件的漏洞)。但是为什么每次发现这种大规模存在的漏洞之后,都只有一部分网站被黑呢?当然不是攻击者手软或者良心发现,而是一些网站通过服务器设置,防止了这些漏洞导致的损失。举个例子,如下图:

给各个不必要的目录,去掉“执行”权限,改为“无”,也就是这个目录下的文件,只能读取,不能运行。比如动网论坛除了根目录以外,其它所有目录都只给读取权限即可,关闭执行权限;动易系统给动易根目录、各个频道的根目录以及User、Reg这些含有ASP网页并且ASP要从浏览器访问的目录执行权限即可,其它都可以设置为“无”。尤其是上传目录,比如UploadFiles这样的目录,还有图片目录,一定要设置为只读。
这样设置以后,即使攻击者找到了上传漏洞,把asp木马上传到了你的UploadFiles目录,他也不能利用那个木马做什么。
另外,如果你的服务器采用NTFS文件系统,那么给网站文件所在的目录设置好权限也很重要,网站所在目录,只要给IUSR_你的机器名这个用户开放了读、写权限就能正常运行。不要给EveryOne\Guest这样的用户赋予完全权限,非Web目录,应该禁止IUSR_机器名这样的用户赋予权限,这样可以避免上传的ASP木马给服务器造成严重的安全问题。
另外,在IIS的运用程序配置中,删除不需要的程序映射,也是避免因为过滤不够被攻击者上传了某些特殊类型的木马进行攻击的办法。如下图:

时间: 2024-09-17 04:53:03

关于网站的安全性注意事项_服务器的相关文章

网站数据自动备份方法_服务器其它

近来由于国家打击,所以各地难免会出现封机房.断网的情况,针对这种情况,站长们最需要的就是能及时备份自己的数据,本文是根据作者自己多年的维护经验,来和大家分享下网站数据自动备份的一些经验. 目前站长们大多使用的网站程序无外乎ASP\asp.net\php\jsp 数据库的话,大多是access\sqlserver\mysql 我们分2种情况来说明下. 对于win服务器下的自动数据备份,网站文件,自然是比较好备份的,那么如果数据库也可以自动备份,那就基本实现完美自动备份. 如果你有独立服务器,那么这

CentOS配置虚拟主机virtualhost使服务器支持多网站多域名的方法_服务器其它

本文实例讲述了CentOS配置虚拟主机virtualhost使服务器支持多网站多域名的方法.分享给大家供大家参考,具体如下: 如何让centos(redhat)配置虚拟主机,让服务器支持多个网站,针对Apache,只需要你修改apache配置文件/etc/httpd/conf/httpd.conf即可. 里面有个example文件,你只要对应配置即可. #<VirtualHost *:80> # ServerAdmin webmaster@dummy-host.example.com # Do

ospf的注意事项_服务器

1. ospf是不能使用secondary ip建立邻居关系的 2. 只有secondary ip和primary ip在同一area内的时候,才能被宣告出去 3. 一个area内可以有多个DR,但一个广播域内只能有一个DR 4. ospf在p2p的链路上是不支持unnumbered ip的 5. distribute-list可以在inbound方向上阻止路由插入路由表, 但不能阻止lsa进入lsdb. 也就是为什么outbound distribute-list在链路状态路由协议上不起作用,

apache 环境下 php 的配置注意事项_服务器

PHP 以 CGI 方式安装到 Apache 2.0:     将如下指令插入到 Apache 的 httpd.conf 配置文件中,以设置 CGI 二进制文件:    ScriptAlias /php/ "c:/php/"    AddType application/x-httpd-php .php    Action application/x-httpd-php "/php/php.exe"  PHP 以模块方式安装到 Apache 2.0:      移动

用户网站被黑,您的服务器是否安全?_星外虚拟主机

以下文章为星外科技版权所有,有少量用户一遇到网站被黑,就马上认为是星外平台造成的.这是一种误解.  因为如果是客户的网站代码有问题,星外的平台是无法解决的,谁也帮不了这个用户.这是因为,黑客利用用户网站的漏洞,使用合法代码来修改用户网页,造成了网页被插入代码,这种情况谁也无法防止.因为木马变种太多,很多是用合法操作的.正如您把钥匙给了别人来开您自己的门是一样的道理.例如洞网的漏洞使用的就是合法的代码入侵,这种情况是任何人都无法防止,但是平台可以保证只影响单个网站,不影响整台服务器.  您的服务器

电商圈SEO参赛之网站优化五大注意事项

此次比赛开赛一段时间了,博客一直在写的都是无关紧要的文章,昨天有朋友建议,是否可以专门针对此次大赛写一点建议,我想这个是最实用的,今天就给参赛选手简写下网站优化五大注意事项,以免网站走入不归路~ 一:阻止搜索引擎抓取的工具 1,robots文件,此文件很多seoer都会使用,包括现在主流的CMS都自带ROBOTS文件,但是这些文件初衷都是好的,为了防止蜘蛛抓取不必要的文件比如admin了等文件夹,但是根据经验有些朋友会不经意,或错误的书写此文件,然后阻止蜘蛛的整个抓取,如果电商圈比赛参赛网站到现

前端 js form-如何修改网页的内容?如何保障网站的安全性?

问题描述 如何修改网页的内容?如何保障网站的安全性? 如何修改网页的内容,并使之生效?通过浏览器的开发者工具修改网页的内容和js代码并使之生效.比如,我在医院网站上预约时间,发现周日时间满人无法预约了.我通过浏览器得到开发者工具修改的预约时间为周日,最后提交表单时成功了,预约时间也变成了周日. 这是不是网站的漏洞?受其启发,我尝试修改淘宝订单的价格,发现没什么作用.是不是淘宝的后台服务器做了限制?一般网站的安全性怎么保证?后台是如何做的?(因为网页的那些内容可以修改,甚至有人可以伪造发的请求).

初次建设网站需要注意的事项

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 本人属于去年刚刚毕业,在大学里专攻网页前后台的制作,虽然网站制作可以细分为网站美工.网站程序制作.网站优化等等,然而全面掌握终究是好事情,也让自己变得有竞争力.在毕业后在一家金融公司担任网站制作.推广和编辑,没办法,小公司的缺点就在于要掌握全面的技术才能为公司节约成本.以下为向我一样从前台到后台,从推广到编辑的辛勤劳动者讲述一下网站制作推广需

谈谈SEO和网站的安全性有什么关系

摘要: 大家所知道的SEO就是搜索引擎优化,就是内容和外链.以前的SEO似乎和网站的安全性没多大关系,随着互联网技术的发展,越来越多的新技术的涌现,让SEO也变的更具多元化,不在单单 大家所知道的SEO就是搜索引擎优化,就是内容和外链.以前的SEO似乎和网站的安全性没多大关系,随着互联网技术的发展,越来越多的新技术的涌现,让SEO也变的更具多元化,不在单单局限于内容和外链.今天笔者就和大家谈谈SEO和网站的安全性有什么关系. 分为3个阶段来阐述笔者自己的观点.分别为建站期间,上线期间,运营期间.