作者Kenqr ( ̄▽ ̄)
看板Web_Design
标题[问题] 网站安全性checklist?
时间Fri Jul 31 10:25:13 2015
现在在做的网站,管理员登入後台後,可以看到一些机密资料。
假如想要加强网站的安全性,以免机密资料外泄,
不知道各位前辈通常都会做哪些项目,来确保网站的安全性呢?
目前有把管理员的登入页面和一般使用者分离,
以及检查过SQL Injection的问题。
google一下可以找到很多网站安全性checklist,
不过动不动就上百项,不知道哪些比较重要,也不可能全部检查完。
假如想要着重在保护机密资料不外泄,有哪些项目会是需要优先处理的呢?
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 1.34.239.200
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/Web_Design/M.1438309535.A.366.html
1F:推 LaPass: 把测试站台的网址给朋友玩玩看 07/31 11:40
可是我没有朋友...(′‧ω‧‵)
2F:→ chang0206: 资料库加密 07/31 11:57
这点倒是没想过 感谢!
3F:→ Canboo: 资安检测软体跑一遍是基本的 07/31 14:44
找到OWASP有这个检测软体可以用
https://www.owasp.org/index.php/OWASP_Zed_Attack_Proxy_Project
4F:推 tw0517tw: 密码不要明码 07/31 18:28
5F:→ shter: 也不要完整存密码转过的MD5,逆向资料库已经收集很多了 07/31 21:14
6F:→ oToToT: 密码先salt再hash 07/31 21:18
密码是用外部library,看起来是有做这些处理
7F:推 chang0206: 找一下加密、遮罩再外加DB LOG Audit 08/01 11:21
好的
8F:推 asship: OWASP有一份PDF,有漏洞排名也有解法 08/01 11:36
找到这个网页,应该是一样的东西?
https://www.owasp.org/index.php/OWASP_Top_Ten_Cheat_Sheet
感谢各位前辈回答!
※ 编辑: Kenqr (123.193.209.142), 08/03/2015 10:48:39