在开源 CMS 的世界里,Drupal 安全是少数几个公开流程好过平台名声的领域之一。Drupal 安全团队按固定的披露时间表运作,用一套有据可查的数值标准为每一份公告评分,并在核心与数以万计的贡献项目之间协调修复。 现实中的战绩配不上这套流程。Drupal 站点确实会被攻破,而原因几乎从来不是没有人知道。公告准时发布了,就在某个星期三。补丁则在下一周才进入生产环境。这篇文章要谈的正是那段空档,而安全加固、防火墙与文件权限的存在,都是为了让这段空档变得可以熬过去,或者把它缩短。 决定风险的是你打补丁的速度,而不是你恰好装了哪些模块。 核心公告落在每月一次的星期三窗口,贡献项目公告则是每周三,两者都依据一套公开的标准评为 0 到 25...
网络安全
关于网络安全的文章、指南和教程,为开发者和企业提供实用知识与技巧。并说明真实成本与取舍。
密码存储是软件里少数几个真正存在标准答案的领域之一。答案早就公开了,一直有人维护,而且免费。可它同时又是最经常被做错的领域之一,原因很简单:那些错误的做法在某个年代确实是正确的,而后来没有人再回头看过一眼。 失败的样子很少稀奇。通常就是一套 2016 年按照 2012 年的建议搭起来的系统,到今天还在跑,还在接受登录请求,而自从当初写下那段哈希代码的人离职之后,就再也没有人打开过那个函数。它没出过故障,也没被审计过,所以从来不在任何人的待办清单上。 如果只带走一句话:用 Argon2id,实在不行就用 bcrypt。 本文其余部分都是细节。像 SHA-256 这样的通用哈希函数,无论你把它套用多少次,都不是密码哈希。它的快是设计目...
软件供应链安全听上去像是那些设有专职安全团队的大机构才需要操心的事,而正是这种定位把人带偏了。一个只维护少数几个服务的小团队,通常也依赖着几百个包,其中没有一个是团队里有人真正读过的。这些包在构建时从团队并不掌控的包仓库里拉取,然后在存放着部署凭据的机器上执行安装脚本。 暴露面并不随公司规模等比增长。它随依赖数量和构建自动化程度增长,而小团队往往前者更多、后者更少有人盯着,处境比那些公开讨论这件事的大机构还要吃紧一些。 令人不适的算术: 你的应用大概有十几个直接依赖,以及几百个间接依赖。这十几个是你自己挑的。剩下的不是,你一个都没读过,而其中任何一个只要执行安装脚本,拿到的权限就和你的构建进程完全一样。这才是真实的攻击面,而在你亲手...
大多数团队把 API 安全当成身份验证问题:发放令牌,在每一条路由上校验它,然后认为事情已经做完了。直到某天,一位测试人员把 URL 里的一个数字改掉,就读到了另一位客户的发票。 「已通过身份验证」和「已获得授权」之间的这道缝隙,正是绝大多数真实 API 泄露事件栖身的地方,而且它并不是扫描器能够稳定发现的那类问题。自动化工具看到一个有效的令牌和一个 200 响应,就报告成功。只有理解你业务规则的人,才会注意到那个响应里装的是别人的数据。 核心区别: 身份验证证明的是谁在调用。授权决定的是这个特定调用方可以看到什么、可以修改什么,而且它必须落实到每一个对象、每一次请求,并在数据层强制执行。几乎所有严重的 API 漏洞,都是第一件事运...
如果你的 WordPress 网站被黑,现在正显示医药垃圾内容、把访客转到某个不堪的地方,或者被 Google 标记为欺骗性网站,请从这里开始,而不是从一个插件开始。人的第一反应是装一个安全扫描器然后点清理。那样做去掉的是看得见的症状,留下的是进来的路,这也是为什么那么多网站几天之内就再次被感染,而站长最后得出结论:WordPress 本来就不安全。 并不是。几乎每一次入侵都是通过一个过期插件进来的,而几乎每一次清理失败,都是因为有人清掉了恶意软件,却没有清掉访问权限。 第一个小时: 把网站下线或切到维护模式。更换主机控制面板密码、数据库密码、所有管理员密码,以及 FTP 或 SSH 凭据。先不要恢复备份,也先不要删除任何东西。你需...
迁移到 Cloudflare Zero Trust 是企业在 2026 年替换过时企业 VPN 的关键现代化步骤。传统的 VPN 网络在用户通过初始登录墙后,会向其授予对整个企业子网的广泛访问权限,因此单个被盗的员工凭据就会让攻击者能够直接转向敏感的数据库服务器。相比之下,Zero Trust 架构会评估每个应用请求的授权检查,默认阻止未经验证的流量。本指南介绍了用于构建 Zero Trust 环境的配置阶段、安全隧道设置和策略定义。 VPN 安全风险警示: 传统的 VPN 设置会使您的内部网络暴露于横向移动攻击。升级到边缘验证的访问路径可确保您的数据库保持隔离,即使员工的本地笔记本电脑被入侵也是如此。 核心要点:...
确保达到英国 Cyber Essentials 认证合规要求,是许多企业(包括计划进入英国市场或与英国企业交易的海外机构)在 2026 年保护其服务器网络与数据的首要且关键的一步。这一由英国政府支持的方案旨在帮助企业向公共部门买家和大客户客观证明其对信息安全的承诺。同时,维持这些基本的安全控制线能够有效防范高达 80% 的常规网络攻击。本指南将为您剖析认证所需的审核流程、技术防线以及预算规划指南。 审计范围划分建议: 在梳理您的审计边界(Scope)时,请务必完整记录所有能接触到公司数据库的硬件设备(包括居家办公人员的私人笔记本电脑)。在 Cyber Essentials 评估中,漏报远程办公设备是导致审核不合格的最主要原因。 核心...
对于旨在于 2026 年保护客户数据库的英国企业而言,确定网站安全审计费用是一个关键的风险管理步骤。数据泄露会使公司面临合规规则下的巨额罚款,同时对品牌声誉造成严重损害。定期的安全审计可保护您的业务免受自动化僵尸网络和恶意漏洞利用尝试的侵害。本指南将审视构成此类审计的预算层级、扫描方法和顾问费率。 审计频率提示: 对于标准的营销网站,每年进行一次安全检查即可。然而,对于活跃的电子商务平台或企业门户配置,请每月运行自动化漏洞扫描,并在每次更新后安排人工代码审计。 要点总结: 审计费用取决于数据库规模、活跃的集成以及自定义逻辑规则。 小型企业的网站扫描费用在 £1,500 到 £3,500 之间,...
在英国,计算渗透测试费用是企业在2026年规划网络安全审计时一项至关重要的合规任务。随着业务交易转向线上,维持严格的应用安全对于保护敏感的客户数据库、避免高昂的监管罚款至关重要。委托进行年度渗透测试已从一项普遍建议转变为地方框架下的一项标准要求。本指南详细拆解了用于计算渗透测试预算的定价模型、范围界定以及合规标准。 合规风险警告: 仅依赖自动化漏洞扫描器并不构成渗透测试。根据标准行业框架,自动化工具无法识别复杂的逻辑漏洞,会使您的系统暴露于人工入侵之下。 关键要点: 费用因IP数量、活跃用户角色和网络复杂度而异。 小型Web应用渗透测试的费用在£3,500至£6,500之间,而复杂的企业网络则从£8,000起。 与获得CREST认证...
并非所有渗透测试都相同。渗透测试的类型沿两个维度不同:测试人员事先对你的系统了解多少(black box、white box 或 grey box),以及环境的哪一部分纳入范围(Web 应用、API、网络边界等)。把这些选对,才能让测试既划算又真正有用,而不是走个过场。本指南解析各种选项,帮助你做出明智的选择。 要点(TL;DR) black box、white box 和 grey box 描述测试人员在开始时掌握多少信息;对多数项目而言,grey box 最常见也最划算 按范围划分的测试类型包括外部网络、内部网络、Web 应用、API、无线和社会工程 合适的组合取决于你要保护什么、你的合规需求以及你的预算 无论哪种类型,好的测试...