《动易网站治理系统》2005 SP2版在安全性方面能够说是空前安全,,,,,,,原因有以下几个方面:
1、全面的系统安全检测:
动易公司这次推迟一周功夫颁布动易2005 SP2版,,,,,,,这一周功夫,,,,,,,10名开发人员的工作只有一个:再次当真查抄每一行代码,,,,,,,查抄每个要提交到查问语句中的变量,,,,,,,看其是否已经过过滤,,,,,,,以确保SP2中绝对没有一个SQL注入点。。。。。。。我们以这么多功夫和人力单独查抄系统的安全性,,,,,,,主张只有一个:对每一位动易用户所信任和使用系统的安全掌管。。。。。。。
2、上传文件职能的的改进:
。。。。。。。1)黑名单类型增长到26种,,,,,,,确保不成能直接上传这些文件。。。。。。。
。。。。。。。2)对扩大名做了严格限度,,,,,,,只允许26个英文字母+10个数字,,,,,,,而主文件名是系统天生的,,,,,,,所以确保黑客不成能通过各类方式在上传过程中出现ASP之类的文件。。。。。。。
。。。。。。。3)在利用动易系统上传文件后,,,,,,,系统会对当前上传目录进行扫描,,,,,,,一旦发现26个黑名单类型中的文件则立即删除。。。。。。。布下了最后一路不成能突破的关口(除了不用动易系统上传职能来上传文件)。。。。。。。
3、新增治理认证码职能:
我们也思考到了万一前台存在着SQL注入缝隙(通常是用户自己写的ASP法式或其他法式存在的缝隙),,,,,,,让黑客通过注入缝隙得到了超等治理员密码(ACCESS数据库)或批改了超等治理员密码(SQL数据库),,,,,,,(若是只是得到治理员密码的MD5加密值,,,,,,,是没有多大用处的,,,,,,,除非治理员密码超等单一,,,,,,,能够被暴力破解,,,,,,,由于动易对cookie糊弄做了严格的防护),,,,,,,黑客也不能进入后盾!由于动易2005 SP2版增长了一个新职能:治理认证码!
启用治理认证码的步骤:
批改Admin/Admin_ChkCode.asp文件中的以下内容:
Const EnableSiteManageCode = False '是否启用后盾治理认证码,,,,,,,True为启用,,,,,,,False为不启用
Const SiteManageCode = "PowerEasy2005" '后盾治理认证码
当您启用治理认证码职能后,,,,,,,治理员要进入后盾时除了要输入用户名、密码、验证码表,,,,,,,还要输入治理认证码。。。。。。。这个治理认证码是存放在ASP文件(Admin/Admin_ChkCode.asp)中。。。。。。。除非攻击者抛有了FTP权限,,,,,,,或者已经得到了WebShell权限(即能够通过Web查看、批改、删除服务器上的文件),,,,,,,不然攻击者是不成能知路这个认证码的。。。。。。。
最后,,,,,,,给各人几个忠告:
1、千万不要轻易装置其他非动易官方开发的插件类法式。。。。。。。由于经过非凡国际检测,,,,,,,目前颁布的插件等还没有一个做了严格的SQL注入防护工作的。。。。。。。装置目前颁布的任何一个插件,,,,,,,都有可能让黑客垂手可得的通过插件法式来进入SQL注入攻击,,,,,,,从而得到治理员密码。。。。。。。
2、自己开发的有关法式在还没有经过严格的安全检测前,,,,,,,千万不要放在正式网站中运行。。。。。。。许伴侣在动易基础上自己开发的法式时,,,,,,,只关注了职能能够实现,,,,,,,却没有对安全性、不变性做利用的;;;;;;;,,,,,,,导致安全缝隙险些四处可见。。。。。。。不要以为没有颁布的法式黑客就不知路缝隙地点。。。。。。。此刻缝隙检测工具已经比力“智能”,,,,,,,只有提供文件名和提交给文件的URL参数,,,,,,,即可自动进行各类猜测与攻击。。。。。。。若是您没有在自己的法式中做好SQL注入防护,,,,,,,检测工具能够垂手可得的找出您法式中的缝隙。。。。。。。动易2005 SP1中的User_Message.asp中存在的缝隙就是在动易没有开源的情况下,,,,,,,被黑客找出来的。。。。。。。
3、正式运行的网站上千万不要装置过多的系统。。。。。。。目前网上各类系统鱼龙混合。。。。。。。80%的系统并没有像动易与动网等几个驰名系统一样对安全性是如此器沉,,,,,,,这些系统(蕴含很多相对比力驰名的系统)在安全性上险些都存在着严沉的缝隙。。。。。。。不外由于使用的人相对比力少,,,,,,,黑客对此并不关注,,,,,,,所以颁布的相对较少,,,,,,,但这并不料味着这些系统就是安全的。。。。。。。就拿商城系统来说,,,,,,,通过我们钻研的10几个商城系统来看,,,,,,,每一个系统我们都能够垂手可得的找到其注入缝隙。。。。。。。多装置一个系统,,,,,,,就给您的网站多带来一份安全风险。。。。。。。网站上装置的多个系统中,,,,,,,只有有一个系统有安全缝隙,,,,,,,其他系统再安全也没有效。。。。。。。
4、安满是一个系统工程。。。。。。。不仅仅是和您所使用的WEB法式有关,,,,,,,还和您的服务器的安全配置亲昵有关。。。。。。。拿动易来说,,,,,,,黑客险些不成能通过动易来节造您的网站了,,,,,,,但攻击者还能够通过FTP、通过直接攻击服务器获得节造权等方式来节造您的服务器。。。。。。。
5、若是不是自己的服务器,,,,,,,找空间时要尽量找大的主机商!一些幼的主机商的技术与安全技术不够,,,,,,,配置的服务器的安全性令人忧郁。。。。。。。将自己的网站放在安全性做得不够周全的服务器上,,,,,,,就算您使用的系统再安全也是没用。。。。。。。
6、若是可能,,,,,,,尽量不要在服务器上放多个网站,,,,,,,或不要与别人共享统一台服务器。。。。。。。共享统一台服务器时,,,,,,,就算您的网站没有任何安全缝隙,,,,,,,但不能保障统一台服务器上的其他网站没有安全问题,,,,,,,若是其他网站有安全问题,,,,,,,那么您的网站也底子安全不起来。。。。。。。单逐一点,,,,,,,此刻的黑客齐全能够通过旁注等方式黑掉您的站点。。。。。。。复杂一点,,,,,,,当黑客高手通过统一台服务器上的另一个网站的安全缝隙得到了服务器的节造权,,,,,,,您的网站还是落在了攻击者的掌控之中。。。。。。。
在此,,,,,,,动易团队所有成怨劓挚感激所有为动易系统的发展献计献策和对动易系统安全检测作出致力的伴侣们。。。。。。。