网站安全规范
我们重视网站及客户数据的安全,并从账号、网络、服务器、数据库、应用程序和数据备份等多个方面采取安全措施,尽可能降低网站遭受攻击、数据丢失及未经授权访问的风险。
账号及密码安全
- 网站后台及服务器管理账号均设置高强度密码。
- 密码原则上不少于 16 位,并组合使用大小写字母、数字及特殊字符。
- 不同系统避免使用相同密码,降低单个账号泄露后影响其他系统的风险。
- 对支持双重验证的管理平台启用双重身份验证,提高账号安全性。
网络传输安全
- 网站全面使用 HTTPS 加密访问,保护用户与网站之间传输的数据。
- 使用符合当前安全标准的 TLS 加密协议,避免使用已经淘汰或存在安全风险的旧版协议。
- 对网站访问流量进行安全检测,识别并拦截常见的异常及恶意访问。
阿里云 ESA 安全防护
网站使用阿里云边缘安全加速 ESA 服务,在提升网站访问速度的同时,对互联网访问流量进行安全防护。
- Web 攻击防护:自动识别并拦截 SQL 注入、跨站脚本攻击(XSS)、恶意扫描等常见的网站攻击。
- 异常访问防护:对短时间内大量访问、恶意请求及其他异常访问行为进行识别和限制。
- DDoS 防护:利用阿里云全球边缘网络抵御常见的流量攻击,降低攻击对网站正常访问造成的影响。
- 安全规则:根据不同网站的实际情况配置相应的安全防护规则,在保证正常访问的同时降低恶意攻击风险。
- 源站安全防护:网站服务器启用源站访问保护,通过访问控制等安全措施限制网站源站的直接访问,仅允许经过阿里云边缘安全加速 ESA 等授权网络来源的网站访问流量到达源站,减少源站服务器直接暴露在互联网环境中的风险,并降低绕过 ESA 安全防护直接攻击源站的可能性。
应用程序安全
- 对用户提交的数据进行必要的检查和过滤,降低恶意代码及非法数据对网站造成影响的风险。
- 对网站后台及重要操作进行权限验证,防止未经授权的访问。
- 对网站程序及使用的第三方组件进行安全更新,及时修复已知的安全问题。
- 根据网站功能采取相应措施,防止跨站脚本攻击(XSS)、跨站请求伪造(CSRF)等常见安全问题。
服务器安全
- 使用云服务器安全组及系统防火墙,仅开放网站运行所必需的网络端口。
- 对服务器管理权限进行限制,避免未经授权的访问。
- 定期安装操作系统及相关软件的安全更新,修复已知安全漏洞。
- 根据网站实际情况配置服务器监控及安全策略。
数据库安全
- 数据库与网站服务器相互独立,降低网站服务器故障对数据库造成直接影响的风险。
- 数据库通过访问白名单限制可以连接数据库的服务器及网络来源。
- 对数据库账号进行权限控制,避免给予不必要的操作权限。
- 根据业务需要使用云数据库提供的高可用及数据保护机制。
数据备份与恢复
- 对网站服务器配置定期快照或备份,在发生故障时可以恢复历史数据。
- 对数据库进行定期自动备份,并保留一定周期的历史备份。
- 重要网站文件及静态资源使用阿里云 OSS 对象存储服务进行保存。
- 根据不同网站的重要程度及客户需求制定相应的数据备份和保留策略。
日志及安全监控
- 保留必要的网站访问、服务器及后台操作日志。
- 对异常登录、恶意访问及常见攻击行为进行监控。
- 通过阿里云 ESA 等安全服务记录和分析网站安全事件,以便及时发现异常情况。
用户账号安全
- 对网站用户账号的重要操作进行身份及权限验证。
- 用户密码采用安全的加密方式保存,不以明文形式存储。
- 对连续多次登录失败等异常行为进行必要的限制。
- 根据网站实际功能采取相应的账号安全措施。
另外也需要客户的配合,做到自己账号的安全,使用强密码,不要共享账号,与我们共同维护网站的安全。