2024 年安全设计倡议:网站安全不能只留给上线后的防护
从 CISA 的安全设计倡议出发,讨论默认设置、账号权限和服务入口在网站上线前的检查。
本文目录
倡议关注产品自身的安全
CISA 的官方月度简报记录,2024 年 5 月 8 日有 68 家软件厂商作出 Secure by Design 自愿承诺。该倡议关注产品设计中的安全责任;引用这项行业事件,不表示 WAFPRO 已成为签署方或取得相关认证。
上线前先清理默认状态
企业官网和管理后台应分别检查测试账号、默认口令、调试页面及不再使用的组件。为运营、开发和支持人员划分所需权限,避免为了方便共享一个拥有全部权限的账号。
边缘防护与代码修复一起推进
SCDN 或 WAF 可以承接相应的入口防护,但业务授权、敏感操作校验和安全发布仍由应用负责。发现漏洞后,应同步安排临时策略、代码修复、回归测试和旧版本下线,不能把一条拦截规则当成完整修复。
将检查交给明确的人
上线单中列明资产负责人、证书维护人、防护配置人和应急联系人。每次新增接口或业务子域名,都需要重新确认这些责任,才能让安全检查跟上产品变化。
参考资料
CISA Community Bulletin, June 2024
