网站安全防护实操指南

文档概述

城市服务网站承载着公众信息和办事数据,一旦被黑或数据泄露,影响面极大。小到网站被挂马、页面被篡改,大到用户信息泄露、业务系统瘫痪,每一种安全事故都会造成严重的公共影响。

本指南基于新城智建建站为城市服务机构做安全加固的实战经验,从传输层、应用层、数据层、运维层四个维度,梳理了网站安全防护的完整操作清单。即使没有专职安全团队,按本指南配置也能挡住90%以上的常见攻击。

文档信息

文档分类安全运维
适用对象政务网站/城市服务平台/公共事业单位
阅读时长约18分钟
版本v2.6(2025年4月更新)
合规要求等保二级以上

适用场景

本安全防护方案适用于以下网站的安全加固:

  • 政府门户网站及政务服务平台
  • 教育/医疗/交通等公共服务机构官网
  • 产业园区/科技园区运营平台
  • 商业综合体/商圈运营官网
  • 物业/社区服务平台

第一层:传输安全——SSL全站加密

HTTPS是网站安全的最基本要求。没有SSL证书的网站,浏览器会标记"不安全",搜索排名也会被降权。

申请SSL证书

推荐使用Let's Encrypt免费证书或云厂商免费DV证书。政务网站建议购买OV/EV证书,显示绿色地址栏增强可信度。

全站HTTPS跳转

所有HTTP请求自动301跳转到HTTPS。确保页面内所有资源(图片、CSS、JS)也通过HTTPS加载,避免混合内容报错。

开启HSTS

配置Strict-Transport-Security响应头,强制浏览器后续都用HTTPS访问,防止中间人攻击降级。

第二层:应用安全——防注入与防XSS

SQL注入和XSS跨站脚本是网站被黑的两大主要途径。

参数化查询

所有数据库查询使用预编译语句(PreparedStatement),禁止拼接SQL字符串。从根源杜绝SQL注入。

输入过滤输出转义

用户输入内容过滤HTML标签,输出到页面时做HTML实体转义。防止XSS跨站脚本攻击。

文件上传白名单

限制上传文件类型(jpg/png/pdf/doc等),重命名上传文件,禁止上传目录执行脚本。

表单验证码

登录、留言、咨询等表单加图形验证码或滑块验证,防机器批量提交和暴力破解。

第三层:网络安全——防火墙与访问控制

WAF防火墙

接入Web应用防火墙,拦截SQL注入、XSS、CC攻击等常见Web攻击。云厂商WAF按量计费,月成本几百元。

后台访问限制

管理后台仅允许内网IP或VPN访问,或添加二次认证。禁止后台端口对公网开放。

第四层:数据安全——备份与加密

数据备份是安全的最后一道防线。被黑了不可怕,没备份才可怕。

1

每日自动备份

数据库每日凌晨自动备份,保留最近30天备份文件

2

异地备份

每周将备份文件同步到异地存储,防止机房整体故障

3

敏感数据加密

用户密码bcrypt加盐哈希,身份证号、手机号数据库加密存储

4

备份恢复演练

每季度做一次备份恢复测试,确保备份文件可用

第五层:运维安全——监控与漏洞修复

入侵检测监控

部署网站安全监控,发现异常登录、文件篡改、异常流量实时告警。每天检查一次后台日志。

定期漏洞扫描

每季度用安全扫描工具(如 nuclei、AWVS)做全站漏洞扫描,发现高危漏洞24小时内修复。

系统补丁更新

操作系统、CMS、插件定期更新到最新稳定版。更新前先备份,测试无误再上线。

权限最小化

后台账号按岗位分配最小权限,编辑不能改设置,运营不能删数据。人员离职及时停用账号。

常见问题FAQ

Q:免费SSL证书够用吗?

A:个人或小企业网站用Let's Encrypt免费证书足够。政务网站建议购买OV证书,因为免费证书显示"不安全"的概率更高,且浏览器兼容性偶有问题。

Q:多久做一次安全扫描?

A:日常每周自动轻量扫描一次,每季度做一次深度渗透测试。重大版本更新后必须做一次全面安全检测。

Q:被黑了第一时间做什么?

A:立即下线网站,从最近备份恢复。不要直接覆盖,先保留被黑现场的日志用于分析攻击路径,修复漏洞后再上线。

Q:等保测评必须做吗?

A:面向公众的政务网站建议做等保二级。涉及敏感个人信息的做等保三级。不做等保如果出了安全事件,责任更严重。