網站伺服器防護
網站伺服器(Web Server)負責把檔案與應用程式的回應送到瀏覽器。很多外洩不是應用程式邏輯寫錯,而是伺服器開了不該開的目錄、用了過期版本、管理後台對全世界開放。
先做對的設定
- 最小安裝:不要啟用範例網站、WebDAV、狀態頁、目錄列表。
- 及時更新:作業系統、HTTP 伺服器、語言執行環境分開追版本。
- 身分與連線:管理埠只從跳板或 VPN 進來;全站 TLS。
- 權限:網站行程不要用 root/SYSTEM 跑;上傳目錄不可執行。
- 備份與還原:設定檔與憑證也要進備份,而且測過還原。
- 日誌:存取與錯誤日誌要留存,並送到監控,而不是只在磁碟裡等人清。
虛擬主機、反向代理、容器映像若來自來路不明的範本,等於把別人的後門一起部署。
建議影片
OWASP Top 10 2021 - The List and How You Should Use It
這支概覽把 2021 年版十大風險(含設定錯誤、過時元件、日誌監控失敗)講成「怎麼拿來排工作」,不是示範入侵。伺服器防護對應其中的 A05 設定錯誤 與 A06 過時元件:預設帳號、目錄列表、未打補丁的中介軟體。