2024 年安全设计倡议:网站安全不能只留给上线后的防护

从 CISA 的安全设计倡议出发,讨论默认设置、账号权限和服务入口在网站上线前的检查。

本文目录

倡议关注产品自身的安全

CISA 的官方月度简报记录,2024 年 5 月 8 日有 68 家软件厂商作出 Secure by Design 自愿承诺。该倡议关注产品设计中的安全责任;引用这项行业事件,不表示 WAFPRO 已成为签署方或取得相关认证。

上线前先清理默认状态

企业官网和管理后台应分别检查测试账号、默认口令、调试页面及不再使用的组件。为运营、开发和支持人员划分所需权限,避免为了方便共享一个拥有全部权限的账号。

边缘防护与代码修复一起推进

SCDN 或 WAF 可以承接相应的入口防护,但业务授权、敏感操作校验和安全发布仍由应用负责。发现漏洞后,应同步安排临时策略、代码修复、回归测试和旧版本下线,不能把一条拦截规则当成完整修复。

将检查交给明确的人

上线单中列明资产负责人、证书维护人、防护配置人和应急联系人。每次新增接口或业务子域名,都需要重新确认这些责任,才能让安全检查跟上产品变化。

参考资料

CISA Community Bulletin, June 2024

相关产品与接入资料

查看产品与接入说明

返回行业资讯 联系技术支持