- html - 出于某种原因,IE8 对我的 Sass 文件中继承的 html5 CSS 不友好?
- JMeter 在响应断言中使用 span 标签的问题
- html - 在 :hover and :active? 上具有不同效果的 CSS 动画
- html - 相对于居中的 html 内容固定的 CSS 重复背景?
我正在为一家小公司创建一个 Web 服务,该服务将使用客户端身份验证,并可能使用 https 来实现 RESTful 服务。我问一个非常简单的问题,希望不是太广泛,但我对互联网安全非常陌生且天真。我必须采取哪些预防措施来确保我的数据安全?
为了稍微描述一下我的服务,用户有一个帐户,他们在其中放置可能不敏感的信息,并使用我在使用加盐密码成功登录时创建的自制身份验证 token 从数据库中检索它。我正在使用一个亚马逊实例,其中 MySQL 位于本地,并且远程授予我访问权限,因此我可以直接从家里访问它。我正在使用一些 php 脚本来完成请求和添加数据的工作,并尝试防止注入(inject)。我将 MySQL 凭据存储在与 php 脚本不同的文件中。我只能使用我认为安全的 pem 文件 ssh 进入我的服务器。
我最担心的是有人会来删除我的所有数据。我还必须采取哪些其他预防措施?谢谢
最佳答案
如果您使用 Amazon EC2,那么您应该利用其安全组来锁定您的 MySQL 服务器并确保无法进行外部访问。
应用程序服务器具有内部非路由 10.x 类型 IP,应用于访问控制,并且如果 VPN 访问或 SSH 隧道不实用,则应将任何外部 IP(例如您的家庭网络)专门列入白名单,因为这些其中两个更容易保护。
绝对确保您的网络根目录中没有存储任何凭据、配置文件或 key 。也就是说,如果您不小心以最糟糕的方式错误配置了应用程序服务器,在打开目录索引和所有内容的情况下,就不可能捕获任何关键内容。
您可能还想专门排除 *.inc
的下载,以防出现错误。这里的想法是建立一些保障措施,在事情发生严重错误之前你必须打破这些保障措施。单一错误的失败情况总是由糟糕的计划造成的。
最重要的是,要极其警惕 proper SQL escaping避免SQL injection bugs因为当有人可以通过你代码中的错误驾驶卡车并自由控制服务器时,你的 MySQL 服务器上的防火墙安全性再多也无济于事。建议在使用之前彻底审核您编写的任何 SQL 接口(interface)代码。
确保有一个使用版本控制系统的正确部署过程。如果您遭受入侵,则可以很容易地回滚到代码的已知良好版本(如果有)。 20 世纪 90 年代风格的“使用 FTP 将文件扔到服务器上”的部署方法即使在最好的情况下也是危险的,而当出现问题时就会对您的业务造成致命的影响。使用版本控制,否则你的时间就是借来的。
关于mysql - 使用本地 MySQL 数据库保护 Web 服务器,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/24702612/
谁能解释一下 Server.MapPath(".")、Server.MapPath("~")、Server.MapPath(@"之间的区别\") 和 Server.MapPath("/")? 最佳答案
我不知道,为什么我们要使用 Server.UrlEncode() & Server.UrlDecode()?!在 QueryString 中我们看到 URL 中的任何内容,那么为什么我们要对它们进行编
我已经通过 WHM 在我的一个域上安装了 ssl 证书。网站正在使用 https://xyz.com . 但是它不适用于 https://www.xyz.com .我已经检查了证书,它也适用于 www
我已经使用 WMI 检测操作系统上是否存在防病毒软件,itz 正常工作并通过使用命名空间向我显示防病毒信息,例如 win xp 和 window7 上的名称和实例 ID:\root\SecurityC
我们有 hive 0.10 版本,我们想知道是否应该使用 Hive Server 1 或 Hive Server2。另一个问题是连接到在端口 10000 上运行的 Hive 服务器,使用 3rd 方工
我想在 C++ 中使用 Windows Server API 设置一个 HTTPS 服务器,我使用了示例代码,它在 HTTP 上工作正常,但我就是不能让它在 HTTPS 上工作。 (我不想要客户端 S
我写了一个非常基本的类来发送电子邮件。我用 smtp 服务器对其进行了测试,它工作正常,但是当我尝试使用我公司的交换服务器时,它给出了这个异常: SMTP 服务器需要安全连接或客户端未通过身份验证。服
我的应用程序包含一个“网关”DataSnap REST 服务器,它是所有客户端的第一个访问点。根据客户端在请求中传递的用户名(基本身份验证),请求需要重定向到另一个 DataSnap 服务器。我的问题
我有一个 Tomcat 服务器和一个 Glassfish4 服务器。我的 Servlet 在 Tomcat 服务器上启动得很好,但在 Glassfish4 服务器上给我一个“HTTP Status 4
我在 vmware 上创建了一个 ubuntu 服务器。我用它作为文件服务器。如果我通过托管虚拟机的计算机进行连接,则可以访问它。我无法从同一网络上的其他计算机执行此操作。提前致谢! 最佳答案 首先确
如何重启 Rails 服务器?我从 开始 rails server -d 所以服务器是分离的 我知道的唯一方法就是去做ps 辅助 | grep rails 并 kill -9关于过程#但是像这样杀死进
我实际上正在尝试找到编写一个简单的 XMPP 服务器的最佳方法,或者找到一个占用空间非常小的服务器。我只关心XMPP的核心功能(状态、消息传递、群组消息传递)。目前还在学习 XMPP 协议(proto
我实际上正在尝试找到编写简单 XMPP 服务器的最佳方法,或者找到一个占用空间非常小的方法。我只关心 XMPP 的核心功能(统计、消息、组消息)。目前也在学习 XMPP 协议(protocol),所以
我们正在尝试从 Java JAX-RS 适配器访问 SOAP 1.1 Web 服务。 我们正在使用从 WSDL 生成的 SOAP 客户端。 但是当解码 SOAP 故障时,我们得到以下异常: ... C
目前,我和许多其他人正在多个平台(Windows、OS X 和可能的 Linux)上使用 Python HTTP 服务器。我们正在使用 Python HTTP 服务器来测试 JavaScript 游戏
我有一个连续运行的服务器程序(C#/.NET 2.0 on Linux with mono),我想从 PHP 脚本连接到它以在网站上显示状态信息。 目的是创建一个(某种)实时浏览器游戏(无 Flash
所以我有一个单页客户端应用程序。 正常流程: 应用程序 -> OAuth2 服务器 -> 应用程序 我们有自己的 OAuth2 服务器,因此人们可以登录应用程序并获取与用户实体关联的 access_t
我们刚刚将测试 Web 服务器从 Server 2008 升级到 Server 2012 R2。我们有一个部署我们网站的批处理脚本。当它将站点推送到服务器时,它现在失败了。奇怪的是,我可以使用相同的发
建议一些加载SpagoBI服务器的方法,我尝试了所有方法来解析spagobi服务器。在 Catalina 中,错误是 - * SEVERE: Unable to process Jar entry [
当我们点击应用程序服务器(apache tomcat)时,它会创建一个线程来处理我们的请求并与 tomcat 连接,建立连接,tomcat 创建另一个线程来处理请求并将其传递给连接,连接线程将其传递给
我是一名优秀的程序员,十分优秀!