网站安全防范

再分享一个今天碰到的网站安全案例。

网站是两星期前上线的,起初的打算是上线之后看一下搜索引擎的表现,以便决定下一步具体的运营操作。

上线完之后,绑定了各种监控工具与代码工具,就放在那没怎么动了。

但昨天运营小伙伴开始进后台,准备更新一些信息时,发现管理员密码不对(怎么都登录不进去)。

没办法,只能通过终端进入服务器的控制面板,修改了系统管理员的密码,这才顺利进入网站后台。

进去之后发现后台明显有被攻击的痕迹,最显著的特征是插件列表与主题列表多了很多乱码类型文件,无论怎么删除都没有效果。

给我的第一感觉就是网站被攻击了,但我自己不知道该怎么处理这个问题。

于是把相应的日志文件、对应状况都全部发送给 AI,并询问 AI 具体的解决方案。

说实话,AI 给我输出了一大堆可能的原因及对应的处理方法,我也看的不是很懂,更别提定位问题与解决问题了。

网站安全防范

我猜网站被攻破的原因主要是安全防护措施太薄弱了。

首先这个网站安装在一个 VPS 上,通过宝塔面板完成了网站的初步搭建,所以说服务器层面根本就没有任何的应急响应方案。

其次管理员用户名与管理员用户密码都非常弱,通过撞库的方式是很容易得到后台密码的,而且管理员用户名是能通过 RESTful API 获取到的。

还有就是网站的安全防护基本没做,除了一个管理员密码之外,没有任何其他措施。

所以梳理完原因,下一步就想着解决问题了。

我的方案就很简单,因为是新上线网站的缘故,还没有任何的内容更新与运营操作,与其花大量的精力去找攻击点(攻防这块我也不太懂),还不如直接从头开始。

在本地搭建一个空网站,并安装好干净的插件与主题,然后再把线上的素材一点一点迁移下来。

因为内容量并不是很多,也就 40 多张图片,10 多个页面,直接将线上的内容用模板的方式导出出来,再在本地恢复出来。

所以问题解决了,能沉淀的几点经验就是:

一,如果我们没有技术基础,也不懂得网站维护,就尽可能不要自己去折腾 VPS,这玩意虽然便宜,但出了问题就真的是叫天天不应叫地地不灵了。

所以对于技术小白,比较好的服务器方案,要么直接使用 Shopify 这样的电商平台服务,要么直接购买 Hostinger 这样的集成服务平台。

二,对于网站安全,我们尽可能要把所有的手段都应用上,千万不要嫌麻烦。

比如 WordPress 网站,能不能把后台管理员登录地址隐藏起来、能不能使用高强度用户密码、能不能对多用户进行权限分级、能不能使用第三方的验证器做两步验证。

对于网站安全,务必要重视起来,尤其是当你的网站有了真实用户访问,有了一定体量的业务积累时,就尤其需要注意。

滚动至顶部