文章

网站安全:企业主应该知道的事

2026-07-12 · 5 分钟 · CODE NOVA

大多数入侵事件并非源于复杂攻击,而是源于未更新的组件和薄弱的密码。我们不谈技术细节,只讲基本的最低要求。

#企业官网
网站安全:企业主应该知道的事
2026-07-125 分钟

本文目录

企业主不需要弄懂安全防护的细枝末节 — 只需要明白该向合作方提出哪些问题,以及默认情况下应该配置好哪些东西。中小企业的大多数入侵事件,并非通过精心设计的攻击,而是通过未更新组件中早已公开的漏洞发生的。


基本最低要求

  • 全站启用HTTPS。 证书应自动续期,否则总有一天会在周末过期。

  • 平台和库的更新。 漏洞是公开发布的 — 未更新的网站几天内就会被自动扫描器发现。

  • 经过恢复测试的备份。 从未部署过的备份不是备份,而是一种希望。

  • 后台、主机、域名和邮箱的不同密码和双因素认证

  • 对后台登录的尝试次数限制


最常见的入侵点

  • 过时的插件和主题,尤其是免费且作者已停止维护的。

  • 离职员工和已终止合作的服务商账户,其访问权限没有被收回。

  • 没有文件类型限制的上传表单。

  • 在多个服务之间重复使用的密码。

  • 无必要地对外开放的数据库访问权限。


个人信息

如果网站通过表单收集姓名、电话和邮箱,这就是个人信息。最低要求:提交时有明确同意的隐私政策、只保存真正需要的数据、员工的访问权限受限、明确的保存期限。乌兹别克斯坦适用《个人信息法》,其中也包括对存储地点的要求。


该向合作方询问什么

  1. 备份存放在哪里、如何进行,多久做一次恢复测试。

  2. 项目交付后谁负责更新,这是否包含在维护服务中。

  3. 谁拥有服务器和后台的访问权限,这些权限如何被收回。

  4. 发生入侵时会怎样:是否有恢复计划,多长时间能让网站重新上线。


网站已被入侵的迹象

来自不明国家的流量急剧增长,用您的域名搜索出现陌生页面,浏览器警告,主机商发来关于发送垃圾邮件的邮件,文件出现无法解释的改动。出现这些迹象中的任何一个,首先要做的是更改所有密码,而不是先删除可疑文件。


如果需要检查网站当前状态,或将其交由我们进行包含更新和备份的维护 — 请联系我们。


标签

#企业官网

讨论您的项目?

咨询免费。会议中将讨论任务、工作形式并解答所有问题。