网站安全防护在首页与内页之间的任务分配,核心原则是:首页承担“统一入口、统一策略、统一告警”的职责,内页承担“具体内容、具体表单、具体权限”的职责。判断分配是否合理,不看页面数量,而看一次攻击或异常出现时,能否从首页策略追溯到内页动作,再从内页日志回到首页告警。若首页和每个内页各自为政,防护就会碎片化;若所有压力都堆在首页,内页又会成为薄弱点。
先明确要交付什么结果,再决定首页和内页各做什么。常见的验收结果有三类:页面可正常访问、用户数据不被篡改、异常行为可被发现并定位。围绕这三类结果,可以倒推出必需的任务。
如果验收标准只写“网站安全防护要做好”,就无法判断首页和内页的分工。把结果写成可检查的条目,任务分配才有依据。
首页更适合放全局策略。例如统一的重定向规则、证书配置、基础访问频率限制、全站告警入口。内页更适合放具体动作。例如文章页的评论提交校验、会员页的登录与权限判断、后台内页的删除与导出操作确认。这样分配的原因是:首页被所有访客首先触达,适合做统一判断;内页承载具体业务,适合做细粒度控制。
责任划分也要对应到人。可以按以下方式拆分:
适用条件是:网站有多个内页且由不同人员维护。若内页极少、由同一人维护,可以合并责任,但仍要保留首页与内页两类检查项。
下面给出一个不依赖特定平台的检查方法,用于定位“问题出在首页策略还是内页动作”。
判断结果时注意:一个现象可能有多个解释。例如内页返回错误,可能是内页校验触发,也可能是首页统一策略误伤,还可能是后端服务异常。不要只凭一次请求就断定唯一原因。应结合状态码、日志路径和复现条件,区分“可能原因”与“已经定位的原因”。
首页与内页的任务分配要留下可核对的资料,否则换人维护后容易失效。建议保留以下内容:
这些资料不是形式要求,而是定位问题的证据。没有页面清单,就无法判断内页是否被遗漏;没有策略清单,就无法判断首页拦截是否越界。
拿当前网站的一个首页和一个关键内页,按上面的检查步骤各走一遍,记录状态码、日志和拦截结果。若首页有策略而内页无对应动作,先补内页检查项;若内页有动作而首页无告警,先补首页告警入口。复核完成后,把页面清单和策略清单更新到同一份记录中,再决定是否需要调整责任分工。