文档概述
城市服务网站承载着公众信息和办事数据,一旦被黑或数据泄露,影响面极大。小到网站被挂马、页面被篡改,大到用户信息泄露、业务系统瘫痪,每一种安全事故都会造成严重的公共影响。
本指南基于新城智建建站为城市服务机构做安全加固的实战经验,从传输层、应用层、数据层、运维层四个维度,梳理了网站安全防护的完整操作清单。即使没有专职安全团队,按本指南配置也能挡住90%以上的常见攻击。
文档信息
适用场景
本安全防护方案适用于以下网站的安全加固:
- 政府门户网站及政务服务平台
- 教育/医疗/交通等公共服务机构官网
- 产业园区/科技园区运营平台
- 商业综合体/商圈运营官网
- 物业/社区服务平台
第一层:传输安全——SSL全站加密
HTTPS是网站安全的最基本要求。没有SSL证书的网站,浏览器会标记"不安全",搜索排名也会被降权。
申请SSL证书
推荐使用Let's Encrypt免费证书或云厂商免费DV证书。政务网站建议购买OV/EV证书,显示绿色地址栏增强可信度。
全站HTTPS跳转
所有HTTP请求自动301跳转到HTTPS。确保页面内所有资源(图片、CSS、JS)也通过HTTPS加载,避免混合内容报错。
开启HSTS
配置Strict-Transport-Security响应头,强制浏览器后续都用HTTPS访问,防止中间人攻击降级。
第二层:应用安全——防注入与防XSS
SQL注入和XSS跨站脚本是网站被黑的两大主要途径。
参数化查询
所有数据库查询使用预编译语句(PreparedStatement),禁止拼接SQL字符串。从根源杜绝SQL注入。
输入过滤输出转义
用户输入内容过滤HTML标签,输出到页面时做HTML实体转义。防止XSS跨站脚本攻击。
文件上传白名单
限制上传文件类型(jpg/png/pdf/doc等),重命名上传文件,禁止上传目录执行脚本。
表单验证码
登录、留言、咨询等表单加图形验证码或滑块验证,防机器批量提交和暴力破解。
第三层:网络安全——防火墙与访问控制
WAF防火墙
接入Web应用防火墙,拦截SQL注入、XSS、CC攻击等常见Web攻击。云厂商WAF按量计费,月成本几百元。
后台访问限制
管理后台仅允许内网IP或VPN访问,或添加二次认证。禁止后台端口对公网开放。
第四层:数据安全——备份与加密
数据备份是安全的最后一道防线。被黑了不可怕,没备份才可怕。
每日自动备份
数据库每日凌晨自动备份,保留最近30天备份文件
异地备份
每周将备份文件同步到异地存储,防止机房整体故障
敏感数据加密
用户密码bcrypt加盐哈希,身份证号、手机号数据库加密存储
备份恢复演练
每季度做一次备份恢复测试,确保备份文件可用
第五层:运维安全——监控与漏洞修复
入侵检测监控
部署网站安全监控,发现异常登录、文件篡改、异常流量实时告警。每天检查一次后台日志。
定期漏洞扫描
每季度用安全扫描工具(如 nuclei、AWVS)做全站漏洞扫描,发现高危漏洞24小时内修复。
系统补丁更新
操作系统、CMS、插件定期更新到最新稳定版。更新前先备份,测试无误再上线。
权限最小化
后台账号按岗位分配最小权限,编辑不能改设置,运营不能删数据。人员离职及时停用账号。
常见问题FAQ
Q:免费SSL证书够用吗?
A:个人或小企业网站用Let's Encrypt免费证书足够。政务网站建议购买OV证书,因为免费证书显示"不安全"的概率更高,且浏览器兼容性偶有问题。
Q:多久做一次安全扫描?
A:日常每周自动轻量扫描一次,每季度做一次深度渗透测试。重大版本更新后必须做一次全面安全检测。
Q:被黑了第一时间做什么?
A:立即下线网站,从最近备份恢复。不要直接覆盖,先保留被黑现场的日志用于分析攻击路径,修复漏洞后再上线。
Q:等保测评必须做吗?
A:面向公众的政务网站建议做等保二级。涉及敏感个人信息的做等保三级。不做等保如果出了安全事件,责任更严重。