【发布时间】:2013-12-20 16:59:07
【问题描述】:
我只是一个开发人员,他在一个便宜(但很好)的标准虚拟主机上亲自开发一些网站(在捐赠的基础上)。我还在大学学习计算机科学,所以我肯定关心安全性。
所以我有一个网站,用户可以在其中创建帐户并将它们存储在数据库中,并且我希望它尽可能尽可能安全,而无需在安全性上花钱。该服务器只是在 Apache Web 服务器上运行 PHP 和 MySQL 数据库。
我知道自己能够做到的做法:
- 使用复杂的数据库用户名和密码。
- 将密码与散列算法(最好是not MD5)和盐一起存储。
- 同样重要的是,使用复杂的 FTP 用户名和密码。
我知道存在的可能缺陷:
- 数据库可以通过互联网“访问”,即
www.host.tld/phpMyAdmin,但它仍然需要用户名和密码作为输入。我确实可以访问.htaccess文件。 - 如果有人入侵了数据库,他们可以获得有价值的信息,即电子邮件地址。
我还能做些什么,尽我所能?
【问题讨论】:
-
一个非常好的资源是 Troy Hunts Hack Yourself First。
-
刚读完《Hack Yourself First》,真的很有趣