身份与访问控制
1. 后台管理地址是否使用了默认路径(如/admin/wp-admin/manage)?应该改为不易猜测的自定义路径。
2. 管理员密码强度是否足够?(12位以上、大小写字母加数字加特殊字符)。禁止使用 admin、123456、password 这类弱密码。
3. 是否启用了多因素认证(MFA或2FA)?这是防止密码被盗后仍被登录的最有效手段。
4. 是否清理了多余的测试账户和默认账户?每半年审计一次账号列表。
5. 文件上传功能是否有严格的类型和大小限制?防止上传webshell。
数据传输安全
6. 是否全站启用了HTTPS?(SSL/TLS证书)。HTTP明文传输的数据在网络上可以被任何人截获。
7. SSL证书是否有效未过期?设置到期提醒(证书过期后浏览器会报警告)。
8. 是否禁用了不安全的协议版本(SSLv3、TLS1.0、TLS1.1)?只保留TLS1.2和TLS1.3。
9. Cookie是否设置了Secure和HttpOnly标志?防止XSS窃取Cookie。
输入验证与注入防护
10. 所有用户输入是否做了过滤和参数化查询?防SQL注入的基本功。
11. 输出时是否做了HTML转义?防XSS(跨站脚本攻击)。
12. 是否实现了CSRF Token?防跨站请求伪造。
13. 文件下载功能是否做了路径遍历防护?防止下载/etc/passwd等敏感文件。
服务器安全配置
14. 是否关闭了不必要的端口?只开放80/443/22(如果需要SSH)。
15. SSH是否禁用了密码登录只允许密钥认证?防止暴力破解。
16. 是否安装配置了防火墙(iptables、firewalld或ufw)?白名单策略优于黑名单。
17. 是否及时安装了安全补丁?操作系统、Web服务器、数据库、框架、组件。
18. 是否隐藏了服务器和应用的版本信息?减少信息泄露。
日志与监控
19. 是否开启了足够的日志记录(访问日志、错误日志、操作日志)?日志是事后追溯的基础。
20. 是否设置了异常告警(如5分钟内404错误超过100次或来自同一IP的失败登录超过10次)?发现问题越早损失越小。
如果你对以上任何一项不确定或不合格,建议尽快整改。安全不是一劳永逸的需要持续关注和维护。