- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
网站安全分析
网站安全分析
定义:
网站安全性分析即指,分析者论述威胁网站安全的原因,提出在建立网站时
应考虑的安全性目标以及防范手段。
网站安全分析:
1. 登录页面必须加密
在登录之后实施加密有可能有用,这就像把大门关上以防止马儿跑出去一
样,不过他们并没有对登录会话加密,这就有点儿像在你锁上大门时却将钥匙放
在了锁眼里一样。即使你的登录会话被传输到了一个加密的资源,在许多情况下,
这仍有可能被一个恶意的黑客攻克,他会精心地伪造一个登录表单,借以访问同
样的资源,并访问敏感数据。
2. 采取专业工具辅助
在市面目前有许多针对于网站安全的检测平台,不过这些大多数是收费的,
而目前标榜免费就只有亿思网站安全检测平台(iiscan)。通过这些网站安全检测
平台能够迅速找到网站的安全隐患,而且这些平台都会提供针对其隐患做出相应
措施。
3. 通过加密连接管理你的站点
使用不加密的连接 或仅使用轻度加密的连接 ,如使用不加密的( ) FTP 或
HTTP 用于Web站点或Web服务器的管理,就会将自己的大门向“中间人”攻
击和登录口令的嗅探等手段敞开大门。因此 请务必使用加密的协议,如/ SSH
等来访问安全资源,要使用经证实的一些安全工具如 OpenSSH等。否则,一旦
某人截获了你的登录和口令信息,他就可以执行你可做的一切操作。
4. 使用强健的、跨平台的兼容性加密
根据目前的发展情况,SSL已经不再是Web网站加密的最先进技术。可
以考虑TLS,即传输层安全,它是安全套接字层加密的继承者。要保证你所选择
的任何加密方案不会限制你的用户基础。同样的原则也适用于后端的管理,在这
里SSH等跨平台的强加密方案要比微软的Windows远程桌面等较弱的加密工具
要更可取、更有优越性。
5. 从一个安全有保障的网络连接
避免从安全特性不可知或不确定的网络连接,也不要从安全性差劲的一些
网络连接,如一些开放的无线访问点等。无论何时,只要你必须登录到服务器或
Web站点实施管理,或访问其它的安全资源时,这一点尤其重要。如果你连接到
一个没有安全保障的网络时,还必须访问Web站点或Web服务器,就必须使用
一个安全代理,这样你到安全资源的连接就会来自于一个有安全保障的网络代
理。
6. 不要共享登录的机要信息
共享登录机要信息会引起诸多安全问题。这不但适用于网站管理员或Web
服务器管理员,还适用于在网站拥有登录凭证的人员,客户也不应当共享其登录
凭证。登录凭证共享得越多,就越可能更公开地共享,甚至对不应当访问系统的
人员也是如此登录机要信息共享得越多,要建立一个跟踪索引借以跟踪、追查;
问题的源头就越困难,而且如果安全性受到损害或威胁因而需要改变登录信息
时,就会有更多的人受到影响。
7. 采用基于密钥的认证而不是口令认证
口令认证要比基于密钥的认证更容易被攻破。设置口令的目的是在需要访
问一个安全的资源时能够更容易地记住登录信息。不过如果使用基于密钥的认
证,并仅将密钥复制到预定义的、授权的系统 或复制到一个与授权的系统相分(
离的独立介质中,直接需要它时才取回。 ,你将会得到并使用一个更强健的难)
于破解的认证凭证。
8. 维护一个安全的工作站
如果你从一个客户端系统连接到一个安全的资源站点,而你又不能完全
保证其安全性,你就不能保证某人并没有在监听你所做的一切。因此键盘记录器、
受到恶意损害的网络加密客户以及黑客们的其它一些破坏安全性的伎俩都会准
许某个未得到授权的个人访问敏感数据,而不管网络是否有安全措施,是否采用
加密通信,也不管你是否部署了其它的网络保护。因此保障工作站的安全性是至
关重要的。
9. 运用冗余性保护网站
备份和服务器的失效转移可有助于维持最长的正常运行时间。虽然失效
转移可以极大地减少服务器的宕机时间,但这并不是冗余性的唯一价值。用于失
效转移计划中的备份服务器可以保持服务器配置的最新,这样在发生灾难时你就
不必从头开始重新构建你的服务器。备份可以确保客户端数据不会丢失,而且如
果你担心受到损害系统上的数据落于不法之徒手中,就会毫不犹豫地删除这种数
文档评论(0)