在公共網站的SiteEdit指令上顯示TCM ID是否存在安全問題?我的想法是,它不應該是一個問題,因爲Tridion是在防火牆後面。我想知道專家意見。在公共網站上顯示TCM ID是否存在安全問題?
回答
我會爭辯說它並不真正出現問題。如果防火牆中有可能被破壞的漏洞,攻擊者可能會找到一種方法來解決問題。在防火牆後面安裝Tridion CMS的事實有點不相關。
無論您是否擁有源代碼中的URI,您的實施應該保證足夠好,以至於知道您擁有Tridion CMS對於黑客毫無價值。
我想你在這裏問錯了問題。這些SiteEdit指令是否存在安全風險並不重要,它們只應出現在使用SiteEdit的發佈目標上。在任何其他目標上,他們只是不必要地增加了大小,並暴露了與該目標訪問者無關的實現細節。
所以,除非你對你的公開網站(不大可能)使SiteEdit,該SiteEdit說明不應該在HTML。
這取決於您需要的安全級別。原則上,您的安全性應該非常好,以至於您不依賴「默默無聞的安全性」。你應該模擬每一個威脅,並理解它,並設計堅不可摧的防禦。
在現實生活中,這有點難以實現,重點更多地放在通常所說的「安全深度」上。換句話說,你儘可能地擁有堅不可摧的防禦能力,但是如果一些直截了當的規則會讓你的攻擊者變得更加困難,那麼你也要確保你也做到了這一點。有很多證據表明,任何攻擊的第一步都是試圖列舉你正在使用的技術。然後,如果有任何已知的攻擊技術,攻擊者將嘗試使用它們。另外,如果攻擊已知,攻擊者將通過搜索受感染技術的簽名來搜索潛在受害者。
在面向公衆的輸出中暴露TCM URI與告訴攻擊者您正在使用Tridion一樣好。所以,就此而言,正在公開SiteEdit代碼。如果你使用Tridion,完全沒有必要做這些事情。您可以簡單地顯示一個沒有提供關於其實施的線索的網站。 (避免給出這些線索的能力對於許多選擇WCMS的大型組織來說是一個硬性要求,並且Tridion在這方面的實力可能是您工作的組織選擇使用它的原因之一。)
所以雖然TCM URI中沒有任何內容會導致安全問題,但它不必要地向潛在的攻擊者提供信息,所以是的,這是一個安全問題。金融機構,政府組織和一般大公司都期望你做一個乾淨的實施,不會給壞人帶來任何幫助。
感謝Dominic。你說得對,我們正在讓黑客生活變得輕鬆一步,告訴他們我們在後端使用了什麼wcms。弗蘭克是對的,我們不應該臃腫的HTML內容更多,它的需要。我們將嘗試進行這些更改。但是正如克里斯在下面提到的那樣,除非你有其他可以被破壞的安全問題,否則沒有直接的威脅。 – user1373140 2012-08-13 18:35:59
- 1. 將p12轉換爲公共網站中的pem是否安全?
- 2. 在網站上顯示javascript的問題
- 3. 公開顯示phpinfo()是否安全?
- 4. 在我的網站上切換drupal的主題是否安全?
- 5. 將公共信息存儲在公共目錄中是否安全?
- 6. 在公共網站
- 7. 查看公共文件,是否存在大的安全風險?
- 8. 在mongodb中存儲公共SSH rsa密鑰是否安全?
- 9. 網站安全問題
- 10. 在SQL SERVER 2005上啓用CLR是否存在安全問題?
- 11. IBM Bluemix安全網關/公共訪問
- 12. Firesheep - 安全公共網絡
- 13. Sitecore和公共網站FormAuthontication問題
- 14. 在網站上顯示文章ID
- 15. 使用CloudKit公共存儲來存儲消息 - 安全問題
- 16. 公開AWS Cognito ID是否安全?
- 17. 在SharePoint中演示公共網站
- 18. 網站Cookie - 是否有任何安全問題?
- 19. ckeditor不在公共網站上加載
- 20. 在網站上顯示網站?
- 21. Android上的Sharepoint公共站點問題
- 22. 網站在Firefox上顯示'連接不安全'
- 23. 在公共網站上使用無模式協議URI是否「安全」?防爆。 //www.example.com/dir/file
- 24. 在我的html中顯示AWS認知池ID是否安全?
- 25. 我有問題顯示「·」在網站
- 26. 問題與DVWA的網站上顯示
- 27. 顯示當前服務器負載是否是安全問題?
- 28. 網站是不是在iPhone上顯示全長
- 29. iPhone網站顯示問題
- 30. iphone網站顯示問題
5個問題,沒有接受答案。請記住,一旦你獲得幫助,將正確答案標記爲可接受。一旦他們陷入類似的困境,它將會幫助其他成員。 – 2012-08-08 18:41:58
從來沒有意識到它。剛剛做到了。 – user1373140 2012-08-08 19:17:34
也許你也可以爲這個選擇一個答案? – 2012-08-12 20:57:58