邢台网站安全自查清单:20个必查项

安全无小事

企业官网建设
邢台网站安全自查清单:20个必查项

身份与访问控制

1. 后台管理地址是否使用了默认路径(如/admin/wp-admin/manage)?应该改为不易猜测的自定义路径。

2. 管理员密码强度是否足够?(12位以上、大小写字母加数字加特殊字符)。禁止使用 admin、123456、password 这类弱密码。

3. 是否启用了多因素认证(MFA或2FA)?这是防止密码被盗后仍被登录的最有效手段。

4. 是否清理了多余的测试账户和默认账户?每半年审计一次账号列表。

5. 文件上传功能是否有严格的类型和大小限制?防止上传webshell。

数据传输安全

6. 是否全站启用了HTTPS?(SSL/TLS证书)。HTTP明文传输的数据在网络上可以被任何人截获。

7. SSL证书是否有效未过期?设置到期提醒(证书过期后浏览器会报警告)。

8. 是否禁用了不安全的协议版本(SSLv3、TLS1.0、TLS1.1)?只保留TLS1.2和TLS1.3。

9. Cookie是否设置了Secure和HttpOnly标志?防止XSS窃取Cookie。

输入验证与注入防护

10. 所有用户输入是否做了过滤和参数化查询?防SQL注入的基本功。

11. 输出时是否做了HTML转义?防XSS(跨站脚本攻击)。

12. 是否实现了CSRF Token?防跨站请求伪造。

13. 文件下载功能是否做了路径遍历防护?防止下载/etc/passwd等敏感文件。

服务器安全配置

14. 是否关闭了不必要的端口?只开放80/443/22(如果需要SSH)。

15. SSH是否禁用了密码登录只允许密钥认证?防止暴力破解。

16. 是否安装配置了防火墙(iptables、firewalld或ufw)?白名单策略优于黑名单。

17. 是否及时安装了安全补丁?操作系统、Web服务器、数据库、框架、组件。

18. 是否隐藏了服务器和应用的版本信息?减少信息泄露。

日志与监控

19. 是否开启了足够的日志记录(访问日志、错误日志、操作日志)?日志是事后追溯的基础。

20. 是否设置了异常告警(如5分钟内404错误超过100次或来自同一IP的失败登录超过10次)?发现问题越早损失越小。

如果你对以上任何一项不确定或不合格,建议尽快整改。安全不是一劳永逸的需要持续关注和维护。