在開源 CMS 的世界裡,Drupal 安全是少數幾個公開流程優於平台名聲的領域之一。Drupal 安全團隊按固定的揭露時程運作,用一套有據可查的數值標準為每一份公告評分,並在核心與數以萬計的貢獻專案之間協調修復。 現實中的紀錄配不上這套流程。Drupal 網站確實會被攻破,而原因幾乎從來不是沒有人知道。公告準時發布了,就在某個星期三。修補程式則是隔週才進到正式環境。這篇文章要談的正是那段空檔,而安全強化、防火牆與檔案權限的存在,都是為了讓這段空檔變得撐得過去,或者把它縮短。 決定風險的是你修補的速度,而不是你剛好裝了哪些模組。 核心公告落在每月一次的星期三時段,貢獻專案公告則是每週三,兩者都依據一套公開的標準評為 0 到 25 ...
Web安全
關於Web安全的文章、指南和教程,為開發者和企業提供實用知識與技巧。也包括常見故障模式及其修復成本。
密碼儲存是軟體領域裡少數幾個真正存在標準答案的題目之一。答案早就公開了,一直有人維護,而且免費。但它同時也是最常被做錯的題目之一,原因很單純:那些現在被視為錯誤的做法,在某個年代確實是正確的,而後來沒有人再回頭看過一眼。 失敗的樣子很少稀奇。通常就是一套 2016 年依照 2012 年的建議搭起來的系統,到今天還在跑,還在接受登入請求,而自從當初寫下那段雜湊程式碼的人離職之後,就再也沒有人打開過那個函式。它沒出過事故,也沒被稽核過,所以從來不在任何人的待辦清單上。 如果只帶走一句話:用 Argon2id,真的不行就用 bcrypt。 本文其餘部分都是細節。像 SHA-256 這樣的通用雜湊函式,無論你套用多少次,都不會變成密碼雜湊。...
軟體供應鏈安全聽起來像是設有專職資安部門的大型組織才需要煩惱的事,而正是這種定位讓人判斷失準。一個只維運少數幾項服務的小型團隊,通常同樣相依於數百個套件,而其中沒有任何一個是團隊裡有人真正讀過的。這些套件會在建置時從團隊無法掌控的套件庫抓下來,接著在存放部署認證資訊的機器上執行安裝腳本。 暴露程度並不跟著公司規模等比例放大。它跟著相依套件的數量與建置自動化的程度放大,而小型團隊往往是前者更多、後者更少人盯著,處境比那些公開談論這件事的大型組織還要吃緊一些。 令人不舒服的算術: 你的應用程式大概有十來個直接相依套件,以及數百個間接相依套件。那十來個是你自己挑的。其餘的不是,你一個也沒讀過,而其中任何一個只要執行安裝腳本,拿到的權限就跟...
要不要封鎖 AI 爬蟲,往往被當成技術題來問,但它其實不是。封鎖本身只是幾行設定,在 robots.txt 裡補幾條規則,或在網路層打開一條規則,十分鐘就結束了。真正難的地方在於決定你到底想不想這麼做,而這個決定完全屬於生意層面:你是在兩件事之間取捨,一邊是保護內容不被拿去訓練模型,另一邊是讓自己繼續出現在人們現在用來取代搜尋結果清單的那些答案裡。 網路上多數建議都是先選邊,然後只替自己那一邊辯護。誠實的講法是另一種:正確答案會隨商業模式而不同。一家靠頁面瀏覽量維生的媒體,跟一家靠詢價維生的服務公司,本來就應該得出完全相反的結論。如果兩者答案一樣,那才代表有人算錯了。 這筆交易一句話就講得完: 封鎖 AI 爬蟲可以擋下內容被吸收,但...
大多數團隊把 API 安全當成身分驗證問題:發放權杖,在每一條路由上檢查它,然後認為事情已經做完了。直到某天,一位測試人員把網址裡的一個數字改掉,就讀到了另一位客戶的發票。 「已通過身分驗證」和「已獲得授權」之間的這道縫隙,正是絕大多數真實 API 外洩事件棲身的地方,而且它並不是掃描器能夠穩定發現的那類問題。自動化工具看到一個有效的權杖和一個 200 回應,就回報成功。只有理解你業務規則的人,才會注意到那個回應裡裝的是別人的資料。 核心區別: 身分驗證證明的是誰在呼叫。授權決定的是這個特定呼叫方可以看到什麼、可以修改什麼,而且它必須落實到每一個物件、每一次請求,並在資料層強制執行。幾乎所有嚴重的 API 漏洞,都是第一件事運作完...
如果你的 WordPress 網站被駭,現在正顯示醫藥垃圾內容、把訪客轉到某個不堪的地方,或者被 Google 標記為詐騙網站,請從這裡開始,而不是從一個外掛開始。人的第一反應是裝一個資安掃描器然後按清理。那樣做去掉的是看得見的症狀,留下的是進來的路,這也是為什麼那麼多網站幾天之內就再次被感染,而站長最後得出結論:WordPress 本來就不安全。 並不是。幾乎每一次入侵都是透過一個過期外掛進來的,而幾乎每一次清理失敗,都是因為有人清掉了惡意軟體,卻沒有清掉存取權限。 第一個小時: 把網站下線或切到維護模式。更換主機控制台密碼、資料庫密碼、所有管理員密碼,以及 FTP 或 SSH 憑證。先不要還原備份,也先不要刪除任何東西。你需要現...
遷移到 Cloudflare Zero Trust 是企業在 2026 年替換過時企業 VPN 的關鍵現代化步驟。傳統的 VPN 網路在使用者通過初始登入牆後,會向其授予對整個企業子網的廣泛存取權限,因此單個被盜的員工憑證就會讓攻擊者能夠直接轉向敏感的資料庫伺服器。相比之下,Zero Trust 架構會評估每個應用請求的授權檢查,預設阻止未經驗證的流量。本指南介紹了用於構建 Zero Trust 環境的配置階段、安全隧道設置和策略定義。 VPN 安全風險警示: 傳統的 VPN 設置會使您的內部網路暴露於橫向移動攻擊。升級到邊緣驗證的存取路徑可確保您的資料庫保持隔離,即使員工的本地筆記型電腦被入侵也是如此。 核心要點:...
確保達到英國 Cyber Essentials 認證合規要求,是許多企業(包括計劃進入英國市場或與英國企業交易的海外機構)在 2026 年保護其伺服器網路與數據的首要且關鍵的一步。這一由英國政府支持的方案旨在幫助企業向公共部門買家和大客戶客觀證明其對資訊安全的承諾。同時,維持這些基本的安全控制線能夠有效防範高達 80% 的常規網路攻擊。本指南將為您剖析認證所需的審核流程、技術防線以及預算規劃指南。 審計範圍劃分建議: 在梳理您的審計邊界(Scope)時,請務必完整記錄所有能接觸到公司資料庫的硬體設備(包括居家辦公人員的私人筆記型電腦)。在 Cyber Essentials 評估中,漏報遠程辦公設備是導致審核不合格的最主要原因。 核心...
對於力求在 2026 年保護客戶資料庫的英國企業而言,確定網站安全稽核費用是一項關鍵的風險管理步驟。資料外洩會使公司面臨合規規則下的高額罰款,同時對品牌聲譽造成嚴重損害。定期的安全稽核可保護您的業務免受自動化殭屍網路與惡意漏洞利用嘗試的侵害。本指南將檢視構成此類稽核的預算層級、掃描方法與顧問費率。 稽核頻率提示: 對於標準的行銷網站,每年進行一次安全檢查即已足夠。然而,對於活躍的電子商務平台或企業入口網站配置,請每月執行自動化漏洞掃描,並在每次更新後安排人工程式碼稽核。 重點摘要: 稽核費用取決於資料庫規模、活躍的整合以及自訂邏輯規則。 小型企業的網站掃描費用介於 £1,500 至 £3,500 之間,...
在英國,計算滲透測試費用是企業於2026年規劃網路安全稽核時一項至關重要的合規任務。隨著商業交易轉向線上,維持嚴格的應用安全對於保護敏感的客戶資料庫、避免高昂的監管罰款至關重要。委託進行年度滲透測試已從一項普遍建議轉變為地方框架下的一項標準要求。本指南詳細拆解了用於計算滲透測試預算的定價模型、範圍界定以及合規標準。 合規風險警告: 僅依賴自動化弱點掃描器並不構成滲透測試。根據標準產業框架,自動化工具無法識別複雜的邏輯漏洞,會使您的系統暴露於人工入侵之下。 關鍵要點: 費用因IP數量、活躍使用者角色和網路複雜度而異。 小型Web應用滲透測試的費用在£3,500至£6,500之間,而複雜的企業網路則從£8,000起。 與獲得CREST認...