企业官网一般不放核心业务数据,安全这块就容易被放到一边。但官网被篡改、被挂上不该有的内容、或者干脆打不开,客户第一时间就看到了。下面这些是我们交付的每个站点都要做到的。
备份:能恢复才算备份
- 数据库每天自动备份,保留至少 30 天。
- 上传的图片与文件与数据库一起备份,存放在不同的位置。
- 每季度做一次恢复演练:用备份在另一台机器上把站点跑起来。没有演练过的备份,等于没有备份。
HTTPS:全站强制,自动续期
- 全站使用 HTTPS,HTTP 访问自动跳转。
- 证书自动续期,到期前有提醒;手动续期的证书迟早会过期。
- 开启 HSTS,避免降级攻击。
后台防护:默认不信任
- 后台地址不对搜索引擎开放,登录接口有频率限制,连续失败自动锁定一段时间。
- 管理员密码长度不少于 12 位,首次登录后必须修改初始密码。
- 后台会话使用仅服务端可读的 Cookie,浏览器脚本拿不到登录凭证。
- 上传文件只允许图片格式,并按文件内容而非扩展名校验。
依赖与系统更新
- 网站框架、依赖库与服务器系统定期更新,尤其是安全补丁。
- 服务以最小权限运行,不使用 root 账号,数据库不对公网开放。
监控与响应
- 站点可用性与证书有效期有自动监控,异常时通知到负责人。
- 记录后台操作日志,出现问题时能追溯是谁在什么时候改了什么。
这些条目看着琐碎,但每一条都对应着我们真见过的事故。我们交付的站点默认就按这套配。
