網站上線前,很多企業把注意力放在頁面效果和內容是否完整,安全項容易排在後面。實際上,上線後的網站會持續暴露在公網環境中,基礎安全配置沒做好,後續維護會頻繁被動。這裡整理一份適合企業網站的基礎安全檢查清單,按準備、執行、複核三個環節來操作。
一、準備階段:先梳理資產和權限
開始檢查前,先明確網站有哪些入口和帳號。通常包括網站後台、伺服器管理面板、資料庫管理工具、FTP或SSH登入等。把每個入口的位址、登入方式、目前權限列成一張表,方便逐項檢查。
帳號權限方面,要區分管理員、編輯、上傳者等角色,不同崗位只分配夠用的權限。例如,普通編輯不需要伺服器管理權限,客服人員不需要資料庫操作權限。如果之前有離職員工或外包人員接觸過系統,上線前要清除或重置他們的帳號。

二、執行階段:逐項檢查關鍵安全項
1. 後台位址和登入保護
後台登入位址不要使用預設路徑(如 /admin),改成不易猜測的路徑。同時檢查是否開啟登入驗證碼或二次驗證,防止暴力破解。如果網站程式支援,建議限制登入失敗次數,超過一定次數後暫時鎖定IP。
2. 檔案上傳和目錄權限
檢查上傳目錄是否禁止執行腳本。例如,上傳圖片的目錄應設定為唯讀,不能執行PHP或ASP等程式。如果網站有檔案管理功能,確認一般使用者無法存取系統設定檔。
3. 資料庫和備份策略
資料庫帳號不要使用root或admin,密碼要足夠複雜。同時確認資料庫備份方案:是否設定了自動備份?備份檔案儲存在網站目錄之外?建議至少保留最近7天的備份,並定期測試復原流程。

4. 常見漏洞排查
檢查網站是否使用已知有漏洞的插件或元件,尤其是開源CMS(如WordPress、織夢等)。及時更新到最新版本,刪除不用的插件和主題。另外,檢查是否存在SQL注入和XSS漏洞,可以透過輸入特殊字元測試表單提交,但注意不要影響正式資料。
5. HTTPS和敏感資訊保護
確保網站啟用HTTPS,特別是登入頁面和付款頁面。檢查後台登入是否強制使用HTTPS,避免明文傳輸密碼。同時,查看網站原始碼中是否暴露了資料庫連線資訊、API金鑰等敏感內容。
三、複核階段:確認檢查和備份有效
檢查完成後,要實際測試一遍。例如,用非管理員帳號登入後台,確認只能看到權限範圍內的功能;嘗試存取後台位址,確認被攔截或需要驗證。另外,手動執行一次備份復原演練,確保備份檔案可用,復原步驟清晰。

安全不是一次性工作,上線後也要定期複查。建議每季檢查一次帳號權限和備份狀態,每次更新網站程式後,重新檢查檔案權限和漏洞情況。如果網站涉及使用者資料或交易,安全投入要更高,必要時可以請專業安全團隊做滲透測試。
以上清單適用於大多數企業展示型網站。如果網站涉及線上交易或收集使用者隱私資訊,還需要考慮等保合規等更嚴格的要求,這部分需要根據實際情況諮詢專業服務商。





