我看过一份服务器日志,一个外贸站上线第一周,后台登录接口被尝试了四万多次。全是机器人在跑字典:admin加123456、admin加888888、admin加password。这不是针对谁,全世界的扫描器24小时都在干这个活。
你猜多少站就这么被撬开的?密码是admin123的老板,真不在少数。
弱口令有多要命,讲个真事
东莞一个做灯具外贸的,独立站后台密码是公司名拼音加123。被人进去之后,收款账户悄悄改成了黑客的PayPal,一个多月后对账才发现,五笔货款全进了别人腰包。报警、申诉、扯皮,最后追回来不到一半。
撬开你后台的成本是零,你损失的是真金白银。这买卖黑客稳赚。
什么样的密码算及格
16位起步,大小写字母加数字加符号混着来。别用生日、手机号、车牌、公司名,这些信息在你的官网和名片上全写着,等于把钥匙插在锁上。
记不住?用密码管理器,一个主密码管所有,剩下的全生成随机串。我用这类工具七八年了,脑子里只记一句话,其他密码长什么样我自己都不知道,这才叫安全。
光改密码还不够,得治理
弱口令治理是个体系活。后台登录地址改掉,别用默认的admin路径;登录失败五次锁IP半小时;管理员账号别叫admin,改个谁也猜不到的名字。
WordPress用户注意,市占率超43%意味着它是被爆破最多的系统,装个限制登录的插件是基本操作,再把xmlrpc接口关掉,爆破流量能降九成。
数据库和FTP的密码,更容易被遗忘
很多人只顾着网站后台,忘了数据库、FTP、服务器SSH这几道门。建站公司图省事,四个地方用同一个密码的情况我见太多了。一处泄露,全线失守。
广州独立站制作交付的时候,跟服务商要一份完整的账号清单,逐个改成不同的强密码。这半小时的功夫,顶得上几万块的安全设备。
说到底是个意识问题
90%工贸企业建站预算在8000到30000元,没几个老板愿意再掏钱买安全服务,我理解。可弱口令治理恰恰不花钱,花的是那么一点点心思。
门锁再普通,总比不锁强;密码再难记,总比被盗强。今晚就把你所有平台的密码过一遍,凡是带123的、带生日的,全换掉。别嫌我啰嗦,等出事那天,你会想起这篇文章的好。
广州网站建设
如没特殊注明,文章均为高端网站定制专家万智网络原创,转载请注明来自https://www.wanzhiweb.com/xwzx/jyfx/18144.html


