營運知識

網站上線前網站安全基礎檢查清單

網站上線前做好安全基礎檢查,重點包括後台位址保護、帳號權限分級、備份策略和常見漏洞排查,降低被攻擊風險。

主題情境圖

網站上線前,很多企業把注意力放在頁面效果和內容是否完整,安全項容易排在後面。實際上,上線後的網站會持續暴露在公網環境中,基礎安全配置沒做好,後續維護會頻繁被動。這裡整理一份適合企業網站的基礎安全檢查清單,按準備、執行、複核三個環節來操作。

一、準備階段:先梳理資產和權限

開始檢查前,先明確網站有哪些入口和帳號。通常包括網站後台、伺服器管理面板、資料庫管理工具、FTP或SSH登入等。把每個入口的位址、登入方式、目前權限列成一張表,方便逐項檢查。

帳號權限方面,要區分管理員、編輯、上傳者等角色,不同崗位只分配夠用的權限。例如,普通編輯不需要伺服器管理權限,客服人員不需要資料庫操作權限。如果之前有離職員工或外包人員接觸過系統,上線前要清除或重置他們的帳號。

網站上線前網站安全基礎檢查清單配图

二、執行階段:逐項檢查關鍵安全項

1. 後台位址和登入保護

後台登入位址不要使用預設路徑(如 /admin),改成不易猜測的路徑。同時檢查是否開啟登入驗證碼或二次驗證,防止暴力破解。如果網站程式支援,建議限制登入失敗次數,超過一定次數後暫時鎖定IP。

2. 檔案上傳和目錄權限

檢查上傳目錄是否禁止執行腳本。例如,上傳圖片的目錄應設定為唯讀,不能執行PHP或ASP等程式。如果網站有檔案管理功能,確認一般使用者無法存取系統設定檔。

3. 資料庫和備份策略

資料庫帳號不要使用root或admin,密碼要足夠複雜。同時確認資料庫備份方案:是否設定了自動備份?備份檔案儲存在網站目錄之外?建議至少保留最近7天的備份,並定期測試復原流程。

網站上線前網站安全基礎檢查清單配图

4. 常見漏洞排查

檢查網站是否使用已知有漏洞的插件或元件,尤其是開源CMS(如WordPress、織夢等)。及時更新到最新版本,刪除不用的插件和主題。另外,檢查是否存在SQL注入和XSS漏洞,可以透過輸入特殊字元測試表單提交,但注意不要影響正式資料。

5. HTTPS和敏感資訊保護

確保網站啟用HTTPS,特別是登入頁面和付款頁面。檢查後台登入是否強制使用HTTPS,避免明文傳輸密碼。同時,查看網站原始碼中是否暴露了資料庫連線資訊、API金鑰等敏感內容。

三、複核階段:確認檢查和備份有效

檢查完成後,要實際測試一遍。例如,用非管理員帳號登入後台,確認只能看到權限範圍內的功能;嘗試存取後台位址,確認被攔截或需要驗證。另外,手動執行一次備份復原演練,確保備份檔案可用,復原步驟清晰。

網站上線前網站安全基礎檢查清單配图

安全不是一次性工作,上線後也要定期複查。建議每季檢查一次帳號權限和備份狀態,每次更新網站程式後,重新檢查檔案權限和漏洞情況。如果網站涉及使用者資料或交易,安全投入要更高,必要時可以請專業安全團隊做滲透測試。

以上清單適用於大多數企業展示型網站。如果網站涉及線上交易或收集使用者隱私資訊,還需要考慮等保合規等更嚴格的要求,這部分需要根據實際情況諮詢專業服務商。

03 /

從了解,到實際應用

內容規劃
01

內容規劃

響應式頁面
02

響應式頁面

持續營運
03

持續營運