网站做完了,急着上线的心理我懂,但上线前有几项安全设置,你不做,就是给黑客留门。这几项花不了多少时间,却能挡住一大半的风险,务必在正式发布前过一遍。网站制作讲究的是收尾这口气,安全设置做全了,才算真正完工。
第一项,给网站加上 HTTPS。你打开很多网站,地址栏有个小锁标志,那就是 HTTPS。它能把访客和服务器之间的数据加密,尤其是用户填表单、登录、付款的时候,没有这层加密,信息等于明文裸奔,谁都能截获。现在浏览器对没 HTTPS 的网站会直接标"不安全",既吓跑客户,又影响搜索排名。申请个 SSL 证书,很多地方免费就能办,必须加上。
第二项,把所有默认密码改掉。网站后台、服务器、数据库、域名服务商账号,这些地方出厂或建站时往往带着默认密码,什么 admin、123456 之类。黑客第一个试的就是这些,不改成强密码,等于把钥匙插在门上。密码要用够长的、字母数字符号混着来,而且不同系统别用同一个。
第三项,做好权限控制。后台谁都能登录、每个账号都是最高权限,这是大忌。该给编辑的别给管理员,离职员工的账号要及时删,别让一个早就走掉的人还留着后台钥匙。最小权限原则,能少给就少给。
第四项,做好数据备份。上线前一定要有一套自动备份机制,网站文件和数据库定期备份,最好异地存一份。真被黑了、误删了、服务器崩了,有备份就能快速恢复,损失降到最低。没有备份,出事就是灭顶之灾,整个网站可能要从头再来。
第五项,关掉没用的东西。网站上线后,那些测试账号、演示数据、调试入口,通通清理掉,别留着给人钻空子。还有服务器上没用的开放端口、没用的插件,能关就关,暴露面越小越安全。
安全这事,说穿了就是别偷懒。网站制作上线前,多花一两个小时把这五项安全设置过一遍,比出了事再连夜救火强得多。也别指望上线后再补,网站一公开,漏洞窗口就开了,黑客可不会等你。