當(dāng)心robots.txt向黑客泄露了網(wǎng)站的后臺(tái)和隱私
本文較為詳細(xì)的講述了robots.txt向黑客泄露了網(wǎng)站的后臺(tái)和隱私的危險(xiǎn)。分享給大家供大家參考。具體分析如下:
也許很多小伙伴站長(zhǎng)們還有疑問為啥自己的網(wǎng)站后臺(tái)更改名字了或者老是被爆(bao)破(ju),小生不才,青蔥年少時(shí)從hacker中摸爬滾打到熱衷于php下面就就簡(jiǎn)單的給大家解析一下這里面的門道。
1.網(wǎng)站系統(tǒng)后臺(tái) - 大部分開源系統(tǒng)的后臺(tái)都是以(admin)文件夾為后臺(tái)在其官網(wǎng)都會(huì)開放出來讓用戶知曉,這樣黑客們爆破你的后臺(tái)就是技術(shù)問題而已了,所以大多數(shù)人都會(huì)修改掉網(wǎng)站后臺(tái)的文件夾名字,不多說。所以一般不修改后臺(tái)地址使用默認(rèn)的被爆都是自找的怪不了誰(shuí)。
2.黑客通過度娘and谷姐輸入關(guān)鍵字搜索后臺(tái)地址,因?yàn)樗阉饕鏁?huì)把用戶所有默認(rèn)目錄和隱私文件目錄通通收錄下來,因?yàn)槭菣C(jī)器嘛,所以不能有多人性化啦。
了解到黑客能訪問到你的網(wǎng)站后臺(tái)的兩種渠道后就要說道robots.txt了。
什么是robots.txt?為了不讓搜索引擎索引網(wǎng)站的后臺(tái)頁(yè)面或其它隱私頁(yè)面,我們將這些路徑在robots.txt文件中禁用了。但矛盾的是,robots.txt文件任何人都可以訪問,包括黑客。為了防搜索引擎,我們把隱私泄露給了黑客。
robots.txt干什么的?robots.txt基本上每個(gè)網(wǎng)站都用,而且放到了網(wǎng)站的根目錄下,任何人都可以直接輸入路徑打開并查看里面的內(nèi)容,如:http://www.baidu.com/robots.txt。該文件用于告訴搜索引擎,哪些頁(yè)面可以去抓取,哪些頁(yè)面不要抓取。一般而言,搜索引擎都會(huì)遵循這個(gè)規(guī)律。
robots.txt如何使用?在網(wǎng)站根目錄下創(chuàng)建一個(gè)文件,取名robots.txt,文件名必須是這個(gè)!然后設(shè)置里面的規(guī)則。比如我有一個(gè)OA辦公系統(tǒng),我要設(shè)置不允許任何搜索引擎收錄本站。robots.txt中就設(shè)置如下兩行即可。
Disallow: /
如果要限制不讓搜索引擎訪問我們后臺(tái)admin目錄,則規(guī)則改為:
Disallow: /admin/
robots.txt更多的使用規(guī)則,不在本文的討論范圍之內(nèi)。
robots.txt如何防黑客?像上面的例子中,我們?yōu)榱俗屗阉饕娌灰珍沘dmin頁(yè)面而在robots.txt里面做了限制規(guī)則。但是這個(gè)robots.txt頁(yè)面,誰(shuí)都可以看,于是黑客就可以比較清楚的了解網(wǎng)站的結(jié)構(gòu),比如admin目錄啊、include目錄啊等等。
有沒有辦法既可以使用robots.txt的屏蔽搜索引擎訪問的功能,又不泄露后臺(tái)地址和隱私目錄的辦法呢?有,那就是使用星號(hào)(*)作為通配符。舉例如下:
Disallow: /a*/
這個(gè)設(shè)置,禁止所有的搜索引擎索引根目錄下a開頭的目錄。當(dāng)然如果你后臺(tái)的目錄是admin,還是有可以被人猜到,但如果你再把a(bǔ)dmin改為admmm呢?還有會(huì)誰(shuí)能知道?總結(jié)下,為了不讓搜索引擎索引網(wǎng)站的后臺(tái)目錄或其它隱私目錄,我們將這些路徑在robots.txt文件中禁用了。又為了讓robots.txt中的內(nèi)容不泄露網(wǎng)站的后臺(tái)和隱私,我們使用星號(hào)(*)來修改設(shè)置項(xiàng)。最后為了不讓黑客猜到真實(shí)的路徑,我們可以把這些敏感的目錄進(jìn)行非常規(guī)的重命名。
好了,關(guān)于robots.txt與網(wǎng)站隱私,就介紹這么多,希望本文所述對(duì)大家的WEB網(wǎng)站安全建設(shè)有所幫助。
相關(guān)文章
網(wǎng)站博客WordPress插件MailPoet存漏洞 或致網(wǎng)站被黑
網(wǎng)站博客WordPress插件MailPoet存漏洞或致網(wǎng)站被黑,詳情請(qǐng)看下文介紹2014-08-18企業(yè)建站注意事項(xiàng):黑心建站公司的陷阱-域名所有者
這篇文章主要介紹了企業(yè)建站注意事項(xiàng):黑心建站公司的陷阱-域名所有者,建站時(shí)購(gòu)買的域名持有者一定要是息的資料,否則等著被坑吧,需要的朋友可以參考下2014-07-09警惕!百度已加大清理新聞源力度 如何注意網(wǎng)站安全預(yù)防被黑
百度已從6月20日開始加大了新聞源清理力度,除了被黑和主題不相關(guān)外,低質(zhì)量新聞源也被列入了“被清理”的行列。百度還會(huì)對(duì)已被清理的站點(diǎn)進(jìn)行復(fù)查,若再次發(fā)現(xiàn)問題,便會(huì)2014-06-27- 黑鏈又稱隱鏈、暗鏈,通常是指通過不正常手段獲取得到的反向鏈接。目前,最常見的獲取黑鏈的方法就是通過各種網(wǎng)站程序漏洞獲取搜索引擎權(quán)重或者PR較高的網(wǎng)站的webshell,從2014-04-28
保障兩會(huì)召開 廣東管局聯(lián)合加速樂免費(fèi)幫助網(wǎng)站防黑客
2014年3月1日~5月1日起廣東省通信管理局、國(guó)家計(jì)算機(jī)網(wǎng)絡(luò)應(yīng)急技術(shù)處理協(xié)調(diào)中心廣東分中心將聯(lián)合國(guó)內(nèi)知名云安全服務(wù)廠商加速樂在廣東省區(qū)域內(nèi)針對(duì)所有網(wǎng)站開展“互聯(lián)網(wǎng)網(wǎng)站2014-03-05百度創(chuàng)業(yè)學(xué)院廈門站 加速樂專家現(xiàn)場(chǎng)講述黑客追蹤過程
2014年1月7日,由百度聯(lián)盟主辦、Chinaz協(xié)辦的“百度創(chuàng)業(yè)學(xué)院·廈門站”交流活動(dòng)在廈門圣西羅酒店舉行。百度聯(lián)盟發(fā)展部總經(jīng)理馬國(guó)林、Chinaz創(chuàng)始人姚劍軍、加速樂安全顧問王2014-01-08- 做網(wǎng)站關(guān)鍵詞排名也有一段時(shí)間了,對(duì)網(wǎng)站排名的主要因素機(jī)其他的一些因素了解的比較全面,今天搜索互聯(lián)簡(jiǎn)要談一下網(wǎng)站是否被掛黑鏈的方法,之所以有必要闡述一下,因?yàn)楹阪?/div> 2013-09-28
站長(zhǎng)成長(zhǎng)的必經(jīng)之路:博客被黑的九大好處分析
其實(shí)這篇文章主要的是告訴大家,任何事情并非只有一面,生活中遇到的事情亦是如此,而作為站長(zhǎng)我們需要更加淡定的去應(yīng)對(duì)接下來將要發(fā)生發(fā)生的一切,或許我們不能決定事件是2013-08-12在優(yōu)化網(wǎng)站時(shí)控制好一個(gè)度,不去跨越百度設(shè)定的底線,這樣我們的網(wǎng)站在優(yōu)化時(shí)就會(huì)變的非常容易,同時(shí)也會(huì)得到百度蜘蛛的青睞。2012-07-202009年刮得最強(qiáng)勁的SEO作弊風(fēng)大概就是“黑鏈”。每天站長(zhǎng)碰面第一句就是:“你黑了沒”?我說:“我黑了,而且還被K了”,黑鏈給我的簡(jiǎn)直就是一場(chǎng)可怕的夢(mèng)魘。2009-07-27最新評(píng)論

