Categories


Tags


漏洞检测工具beta版上线

作者:百度站长平台     发布时间:2012年11月15日

各位网站管理员:

很高兴通知大家,百度站长平台推出重磅站长安全工具——漏洞检测工具,可以检测您的网站存在哪些风险,并能根据不同的风险给出详细的修复建议及该风险的危险等级,主要漏洞类型见下方介绍。为了保证网站的安全运营,建议您定期使用该工具对网站进行漏洞检测。

国内超三分之二网站存在高危漏洞

我们监测到国内有高危漏洞的网站占全网的三分之二以上,每天防护的僵尸网络攻击高达1亿余次。如果网站的漏洞由于未及时修复导致被黑客利用入侵,必然会严重影响网站的用户体验及网站的正常运营,最终会影响到您的网站在百度网页搜索中的体现。网站漏洞问题非常严重,网站安全为网站运营的重中之重,希望站长们重视安全问题,用好漏洞检测工具,保证网站的安全运转及用户体验。同时推荐使用百度云加速有效的保护您的网站不被黑客破坏。

如何使用漏洞检测工具

第一步,注册并登录百度站长平台

第二步,提交网站并验证归属,具体验证网站归属方法可见帮助文档

第三步,选择左侧“站点管理”

第四步,在已认证归属的站点列表中选择需要查询的站点

第五步,选择左侧“漏洞检测”

第六步,可检测到网站是否存在漏洞问题。

漏洞类型说明

1、高危漏洞

高危漏洞包括:SQL注入漏洞、XSS跨站脚本漏洞、页面存在源代码泄露、网站存在备份文件、网站存在包含SVN信息的文件、网站存在Resin任意文件读取漏洞。

SQL注入漏洞:网站程序忽略了对输入字符串中包含的SQL语句的检查,使得包含的SQL语句被数据库误认为是合法的SQL指令而运行,导致数据库中各种敏感数据被盗取、更改或删除。

XSS跨站脚本漏洞:网站程序忽略了对输入字符串中特殊字符与字符串(如<>'"<script><iframe>onload)的检查,使得攻击者可以欺骗用户访问包含恶意JavaScript代码的页面,使得恶意代码在用户浏览器中执行,从而导致目标用户权限被盗取或数据被篡改。

页面存在源代码泄露:页面存在源代码泄露,可能导致网站服务的关键逻辑、配置的账号密码泄露,攻击者利用该信息会更容易得到网站权限,导致网站被黑。

网站存在备份文件:如数据库备份文件、网站源码备份文件等,攻击者利用该信息可以更容易得到网站权限,导致网站被黑。

网站存在包含SVN信息的文件:网站存在包含SVN信息的文件,这是网站源码的版本控制器私有文件,里面包含SVN服务的地址、提交的私有文件名、SVN用户名等信息,该信息有助于攻击者更全面了解网站的架构,为攻击者入侵网站提供帮助。

网站存在Resin任意文件读取漏洞:安装某些版本Resin服务器的网站存在可读取任意文件的漏洞,攻击者利用该漏洞可以读取网站服务器的任意文件内容,导致网站被黑。

2、中危漏洞

中危漏洞包括:网站存在目录浏览漏洞、网站存在PHPINFO文件、网站存在服务器环境探针文件、网站存在日志信息文件、网站存在JSP示例文件。

网站存在目录浏览漏洞:网站存在配置缺陷,存在目录可浏览漏洞,这会导致网站很多隐私文件与目录泄露,比如数据库备份文件、配置文件等,攻击者利用该信息可以更容易得到网站权限,导致网站被黑。

网站存在PHPINFO文件:这个是PHP特有的信息文件,会导致网站的大量架构信息泄露,该信息有助于攻击者更全面了解网站的架构,为攻击者入侵网站提供帮助。

网站存在服务器环境探针文件:该文件会导致网站的大量架构信息泄露,该信息有助于攻击者更全面了解网站的架构,为攻击者入侵网站提供帮助。

网站存在日志信息文件:该文件包含的错误信息会导致网站的一些架构信息泄露,该信息有助于攻击者更全面了解网站的架构,为攻击者入侵网站提供帮助。

网站存在JSP示例文件:该文件的弱口令会导致网站的大量架构信息泄露,该信息有助于攻击者更全面了解网站的架构,为攻击者入侵网站提供帮助。

3、低危漏洞

低危漏洞包括:页面上存在网站程序的调试信息、网站存在后台登录地址、网站存在服务端统计信息文件、网站存在敏感目录。

页面上存在网站程序的调试信息:页面上存在数据库信息,例如数据库名、数据库管理员名,该信息有助于攻击者更全面了解网站的架构,为攻击者入侵网站提供帮助。

网站存在后台登录地址:攻击者经常使用这个地址进行网站的后台登陆,比如弱密码、表单绕过、暴力破解等,从而得到网站的权限。

网站存在服务端统计信息文件:该文件会导致网站的一些架构信息泄露,该信息有助于攻击者更全面了解网站的架构,为攻击者入侵网站提供帮助。

网站存在敏感目录:如 /upload  /database /bak,该信息有助于攻击者更全面了解网站的架构,为攻击者入侵网站提供帮助。

来源:百度搜索资源平台


Public @ 2021-05-15 16:07:36

搜索结果的标题摘要或缩略图展现异常怎么办?

搜索结果的摘要和缩略图,一般选自网站本身文字和图片数据。但是,不一定是meta数据或站点顶部logo,也不是所有的自然结果都会有缩略图展现。关于展现更新问题:如果自然结果展现的标题、摘要或缩略图与网站实际内容不符,请到搜索结果底部点击用户反馈,选择所需更新的搜索结果进行更新反馈,对应结果将加速更新。另外,如果站点属性工具提交的logo已经审核通过,但是线上结果长时间未展现或展现错误,请在反馈中心提

Public @ 2022-09-22 16:06:38

关于百度搜索结果出现异常安全风险提示的公告

5月22日晚,部分站点在搜索结果页出现异常的网址安全中心的风险提示。百度工程师已立即跟进处理,风险提示系临时故障,导致部分网站被错误地进行了风险警示。目前该问题已修复,所有无风险站点的搜索结果展示已经正常。我们对此给站点带来的影响表示抱歉,同时也感谢站点的沟通理解。如您的站点还有安全风险提示问题,请在反馈中心向我们反馈情况。来源:百度搜索资源平台

Public @ 2020-07-16 16:05:30

B端合作伙伴如何接入专业问答-四、专业问答处罚管理机制

4.1处罚与管理措施违规情况包含但不限于以下三种类型,对应不同程度的处罚管理措施。多次触犯标准或极其严重者,将加重惩罚力度,直至永久取消合作。(1)质量较差,影响用户体验包括但不限于资源死链、违反落地页规范、生产非领域问题等。 视情况给予以下惩罚:停止提交资源7-30天不等,配额降为0,线上资源下线,严重者永久取消合作。(2)生产态度恶劣,内容质量低下 包括但不限于假专家、音视频代录、恶劣采集等。

Public @ 2020-12-12 16:02:56

2013中国网站运营发展趋势报告-2012年中国网站发展情况

根据《2013中国网站运营发展趋势报告》,2012年中国网站发展情况呈现以下几个趋势: 1. 移动互联网的兴起:随着智能手机和移动设备的普及,越来越多的用户开始通过移动设备上网。2012年,中国移动互联网用户规模达到7亿人,移动互联网成为中国网站发展的重要驱动力。 2. 社交化运营的兴起:社交媒体的崛起为网站运营提供了新的机遇。越来越多的网站开始注重社交化功能的加强,通过社交媒体平台实现用户互

Public @ 2023-07-25 13:50:30

更多您感兴趣的搜索