账号密码登录
微信安全登录
微信扫描二维码登录

登录后绑定QQ、微信即可实现信息互通

手机验证码登录
找回密码返回
邮箱找回 手机找回
注册账号返回
其他登录方式
分享
  • 收藏
    X
    web安全防护,这样个配置思路是否可行?
    38
    0

    前言: 由于服务器被黑了几次,找到了被黑的规律。

    被黑原因:我所使用的某单入口php框架有安全漏洞,查看日志后发现,都是对方尝试 /index.php?s=xxxxxxxx 来注入,之后在web目录下生成一个.php木马文件,之后通过这个木马文件来执行其他入侵操作。

    请问以下防护思路是否可行,或意义大不大:
    1、把入口文件 index.php 改成 无规律的名称,例a139.php , 然后把nginx 伪静态定向到 a139.php,对普通用户无感知。 入侵者用 /index.php?s=xxxxxx 注入就会返回404,无法注入成功

    2、让nginx 只解析 a139.php 这一个php文件,就算入侵者猜到了入口文件名称,并成功在web目录下创建了木马文件 b.php ,但nginx没有解析b.php,这个文件还是无法对系统造成影响 (这一条是我猜测,我不确定nginx是否可以这样配置)

    3、 目录权限配置,web目录只读 ,缓存目录可写,但不执行.php文件

    4、假如 web目录已经被对方入侵,并成功创建了 木马.php, 入侵者是否可以拿到服务器登录权限,运行非web类木马,例如挖矿,go,python等 其他程序? 目前服务器使用宝塔面板搭建,入侵者应该只有web目录下读写权限,其他目录有浏览权限,无写入权限。 查

    5、最后 我把web目录彻底删除,是否等于彻底删除了木马,还是说系统其他目录也要检测的。例如查看用户组等操作

    大佬们该出来唠嗑了!

    0
    打赏
    收藏
    点击回答
    您的回答被采纳后将获得:提问者悬赏的 10 元积分
        全部回答
    • 0
    • 欲哭無淚、の 普通会员 1楼

      是的,您可以使用以下配置思路来增强Web安全防护:

      1. 使用HTTPS:使用HTTPS协议可以确保您的数据在传输过程中不被窃取或篡改。这需要您的服务器支持HTTPS,并且您需要在您的客户端也使用HTTPS。

      2. 使用SSL/TLS加密:SSL/TLS是用于保护网络通信的协议,可以确保您的数据在传输过程中不被拦截或篡改。

      3. 使用身份验证:通过身份验证,您可以确保只有授权的用户才能访问您的系统。这可以使用用户名和密码、API密钥、生物特征等方式实现。

      4. 使用访问控制:通过访问控制,您可以限制只有授权的用户才能访问您的系统。这可以使用角色权限、IP地址白名单等方式实现。

      5. 使用日志记录和审计:通过日志记录和审计,您可以跟踪和分析系统的活动,以便在出现问题时快速发现和解决问题。

      6. 使用安全更新和补丁:通过安全更新和补丁,您可以确保您的系统和应用程序始终处于最新的安全状态。

      7. 使用防火墙和入侵检测系统:通过防火墙和入侵检测系统,您可以检测和阻止恶意的网络流量和攻击。

      8. 使用安全编码和代码审查:通过安全编码和代码审查,您可以确保您的代码是安全的,不会被恶意的攻击利用。

      9. 使用安全存储和备份:通过安全存储和备份,您可以确保您的数据在遭受攻击后可以被恢复。

      10. 定期的安全审计和评估:通过定期的安全审计和评估,您可以持续改进和提高您的Web安全防护水平。

      这只是一个基本的配置思路,具体的选择和配置可能会根据您的特定需求和环境而变化。

    更多回答
    扫一扫访问手机版
    • 回到顶部
    • 回到顶部