跳转到主要内容

西和一家做半夏购销的公司找我查网站,我在日志里翻出个吓人的东西:三天里两千三百多条登录失败记录,全在半夜,全是冲着后台地址去的。他们的密码是admin加123。老板看完问我,谁跟我们家网站过不去?我说没人针对你,是机器在全网挨家挨户地试门锁,你家这把太松了。陇南做购销的,后台常年没人管的不在少数。

破解是流水线作业

这种攻击叫爆破,程序自动扫一批网站,找到后台,再拿常见密码表一遍遍试:admin123、店名拼音、手机号,全在表里。一台机器一晚上能试几万次,试开了就进去挂广告、改收款码。你的后台不是没人惦记,是每天都被试,只是日志没人看,你不知道罢了。它不挑城市不挑行业,扫到谁算谁,名单里可不分大小公司。

强密码怎么设

密码到十二位以上,大小写字母、数字、符号混着来,机器试的成本就上去了。别用生日、店名、手机号这些能打听到的信息,西和这家就是店名加123,等于把钥匙插在门上。怕记不住就写在本子上锁进抽屉,本子放保险柜更好。写下来的强密码,好过记在脑子里的弱密码,这话我逢人就讲。

后台再上两道锁

光密码硬还不够,再加两道。一道是登录验证码,机器没法无限试;另一道是失败锁定,输错五次锁半小时,爆破直接失效。这两样大多数后台都有开关,让服务商十分钟就能配好。西和这家当天就配上了,一晚上没再听到爆破声。密码、验证码、锁定三件套配齐,机器基本就死心了

顺手查一遍账号

趁改密码,把后台的账号列表翻一遍,前员工的、离职技术员的、来历不明的,一律停用。半夏这家就翻出来一个三年前离职员工还在用的账号,老板自己都吓了一跳。账号和人对应起来,出了事才知道找谁。老账号比弱密码更危险,因为那密码可能早就传出去了

总结

后台加固清单:密码十二位起步混合着设,开验证码,开失败锁定,清掉不用的账号,这些活一个中午全弄完。弄完你可以睡个踏实觉,机器爱试就试,反正试不开。安全这东西,平时看不见摸不着,出事就是大事。你家后台现在那个密码,敢让它被试两千次吗?

相关阅读

电话咨询 微信咨询 在线咨询 返回顶部
xycx202108

微信扫码咨询

×