gpt4 book ai didi

security - 防止 Drupal 中的漏洞利用

转载 作者:行者123 更新时间:2023-12-02 07:50:50 27 4
gpt4 key购买 nike

是否有一个很好的资源或已知的 Drupal 漏洞修复列表(包括通用模块),我可以使用它们来弥补我网站中的漏洞?

我在我的所有网站上都使用 6.19,并确保立即安装模块的任何安全更新。还有什么我可以实际做的吗? (例如将对所有“/admin” url 的访问限制为一组特定的 IP 地址等)

我知道明显的部分,例如过滤用户在表单上的输入等,但我想知道是否还有其他需要担心的陷阱...

最佳答案

只是所有常见的 PHP 安全性。事实上,只是top 10 as published by OWASP .然而,Drupal 充当 Web 应用程序框架,在这里也有一点。

  • 如果您开发自己的 Drupal 模块,请确保遵守 writing secure code
  • 如果您只使用贡献的模块,您应该 a) 确保订阅 Drupal 的安全邮件列表,并且 b) 始终升级您的代码,以及 c) 可选地,使用“编写安全代码”手动扫描所有使用的模块",如上所述。

Drupal 拥有针对所有 top10 OWASP 问题的安全模型和层。尽管 A6(配置)可能出错。您将需要了解自己在做什么,并且需要详细阅读 Drupals 管理中的在线帮助。您可能会通过更改设置轻松打开安全漏洞,而不知道它们到底做了什么。例如:我看到许多 Drupal 站点将默认的“输入格式”切换为例如完整的 HTML,因为他们认为这有助于编辑,但没有意识到这使得这种格式成为所有内容的过滤器,包括评论。到处开放 XSS 发布。 Drupals 在线帮助提到了这一点,但人们通常不会阅读它:)

另一件需要注意的事情是,Drupal 不会预先扫描代码。在处理之前,人们必须通读代码并报告发现的安全问题。如果您运行许多第三方模块,您几乎可以肯定其中至少有一个存在安全漏洞。如果你想避免这种情况,你必须扫描自己,否则就一起避免这些模块。

关于security - 防止 Drupal 中的漏洞利用,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/3960776/

27 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com