Skip to content

建立 2026-09-14 更新 2026-09-14

網站伺服器防護

網站伺服器(Web Server)負責把檔案與應用程式的回應送到瀏覽器。很多外洩不是應用程式邏輯寫錯,而是伺服器開了不該開的目錄、用了過期版本、管理後台對全世界開放

先做對的設定

  1. 最小安裝:不要啟用範例網站、WebDAV、狀態頁、目錄列表。
  2. 及時更新:作業系統、HTTP 伺服器、語言執行環境分開追版本。
  3. 身分與連線:管理埠只從跳板或 VPN 進來;全站 TLS。
  4. 權限:網站行程不要用 root/SYSTEM 跑;上傳目錄不可執行。
  5. 備份與還原:設定檔與憑證也要進備份,而且測過還原。
  6. 日誌:存取與錯誤日誌要留存,並送到監控,而不是只在磁碟裡等人清。

虛擬主機、反向代理、容器映像若來自來路不明的範本,等於把別人的後門一起部署。

建議影片

OWASP Top 10 2021 - The List and How You Should Use It

這支概覽把 2021 年版十大風險(含設定錯誤、過時元件、日誌監控失敗)講成「怎麼拿來排工作」,不是示範入侵。伺服器防護對應其中的 A05 設定錯誤A06 過時元件:預設帳號、目錄列表、未打補丁的中介軟體。

相關頁面