织梦CMS - 轻松建站从此开始!

天府星空

当前位置: 主页 > 网页设计 > 建站经验 >

如何应对网站安全问题_

时间:2012-11-06 21:54来源:未知 作者:admin 点击:
四、关于密码问题 首先我们谈一谈注入漏洞:注入漏洞通常是因为对传入的参数过滤不严导致的,黑客们可以通过结构sql语句来查询数据库中治理员帐号之类的,甚至对于mssql之类的数据库,可以履行体系命令,上传文件等等,堪称危害甚大,对于预防此类漏洞,普通

四、关于密码问题

首先我们谈一谈注入漏洞:注入漏洞通常是因为对传入的参数过滤不严导致的,黑客们可以通过结构sql语句来查询数据库中治理员帐号之类的,甚至对于mssql之类的数据库,可以履行体系命令,上传文件等等,堪称危害甚大,对于预防此类漏洞,普通主要是过滤掉危险的sql代码如and select之类的,另外常做的是在参数为数字时断定一下isInt?在参数为字符时过滤掉'即可。当然真正来说也不是这么简略,不过对于一个安全请求并不高的站来说就够了。对于上传漏洞,则更好解决,如果是自己编的程序,个别来说,不会出太大问题,记得要限度文件格局即可。对于市场上的程序我们后面讲。

一、对于保险来讲,首先莫过于找个好的服务器。(怎么下面传来一片嘘声?)听起来是空话。不外实际确是特殊主要,特别是对买不起服务器,只能买虚构空间的友人们,因为即使你的网站再平安,假如你服务器里其它网站很烂加之服务器权限设置又不是很好,或者提供了良多给黑客们提权的机遇的话,你的站同样很危险。通常咱们所说的旁注,就是这样一个情理。倡议是:筛选服务器是,首先查问下服务器内有些什么其它的站,再扫一扫服务器开放了那些端口,像是servu的端口43958就算一个高危端口,当然也不是但凡有的就不能用,有前提,你可以自己试一试提权的难度。

很多菜鸟站长,开端不会做站,拿到一个免费程序,就直接上传上去就用,这个是很危险的,好比黑客们常说,默认帐号名是永远不会过期的漏洞。就是因为安全意识不够,大家拿到程序,或者自己编程序,如果对安全不是很熟习,最好将数据库默认地址改掉,不要用默认帐号,后台地址最好也改掉。像我的便将后盾改得连我自己都差点不记得了,呵呵,千万不要用admin,manager,houtai之类的门路,我们猜都先猜这个,也别用网站域名。

二、对于本身网站来说,最危险的两个漏洞要数:注入漏洞跟上传漏洞

-->

三、谈一谈默认帐号名或者默认数据库的问题

          对于一个站长来说,最头疼的事莫过于网站被黑或是被挂马,那么我们又该如何防备这样的事件产生呢,下面和大家分享一些教训

要晓得,越是著名的程序,研究他的人越多,比方当时的动网论坛,简直始终暴漏洞,成了洞网论坛了,为什么呢?程序写的不好?那为什么那么多人用,当然用的是asp是其中一局部起因(asp确切就其余语言来说危险许多),更大原因是他太著名了,研讨的人太多了。因此,在这个情形下,最好关注官方补丁,一旦有补丁,就打上,千万别勤。不然很快就要遭殃。

五、对于跨站漏洞问题,这个破绽应当说对非论坛的站伤害不大,重要迫害地点是留言版,避免方式即便过滤掉危险的html代码像是script iframe等等,像php供给了专门函数能够将<>之类的代码进行转换。

当初大多密码都是md5加密的,因此即使你的站被注入了,黑客们拿到了密码也是个密文,须要解密。因为md5是个不可逆的加密算法,因而只能暴力破,就是一个一个试,或者树立一个大的数据库去查上面这个毫不是广告,当时我都用这个,由于它的数据库很大,因此推举各位站长维护本人密码的一个好措施,把自己密码先加个密,在放到站里去查看能不能破解出来,要是能,最好仍是换个庞杂点的。

六、关于用有名程序的问题

相关的主题文章: (责任编辑:admin)
顶一下
(0)
0%
踩一下
(0)
0%
------分隔线----------------------------
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
验证码: 点击我更换图片