网站运营
位置:首页>> 网站运营>> 开放重定向:您的网站有没有被恶意地利用(2)

开放重定向:您的网站有没有被恶意地利用(2)

作者:Jason Morrison 来源:谷歌中文网站管理员博客 发布时间:2009-02-18 17:04:00 

标签:


我的网站被恶意利用了么?

除了上述网址实例外,您的网站还有可能开放了其他重定向方式。即使您本身不是网站程序开发人员,还是有许多简单易行的方法可以检查您的网站是否有被恶意利用的危险:

1检查被滥用的网址是否在谷歌搜索结果中出现。尝试在搜索框中输入[site:您的域名]搜索您的网站,看看是否有您不熟悉的内容出现在搜索结果中。您还可以在搜索词中输入一些按理说不应出现在您内容中的关键词,如商业意味非常重的词汇或是某些 * 词汇。正常情况下,搜索[site:您的域名 某 * 词汇]应该没有结果,但如果您搜索到结果的话,那么您就应该提高警惕了。您可以使用谷歌快讯进行自动搜索检查。

2您也可以留意显示在网站管理员工具热门搜索查询中的看起来不太正常的搜索词。如果您的网站是关于家族谱系学的,但在搜索查询中却大量出现 * 、 * 等词汇,那么这可能是一个危险的信号。另一方面,如果您有一个药物信息的网站,如果某名人的名字频繁出现在您的热门查询中,那么这也是不太正常的。请密切留意网站管理员工具消息中心中来自谷歌的任何信息。

3检查您的服务器日志或网络分析软件包,看看有没有陌生网址参数(比如 ”=http:“ 或 ”=//“)或某段时间某一重定向网址的访问量突然增大的情况。您也可以在网站管理员工具中查看含有外部链接的网页。

4如果有用户抱怨您网站的有不良内容或恶意软件,而您又能极为肯定您的网站肯定不存在这些问题的话,那么您也应该提高警惕。您的用户可能被您域名上的某些网址带到了含有恶意内容的其他网站上,而误以为这些内容是属于您的网站的。

我可以做些什么呢?

遗憾的是,没有一种简单的方法能百分之百地确定您的重定向没有被恶意利用。一个开放的重定向本身不是一个缺陷或安全漏洞,对一些用户来说,重定向需要保持相对开放。但也有一些事情您是可以做的,以防止您的重定向被滥用,或者至少使它们不那么容易成为恶意利用的目标,其中有些可能不是那么简单,您可能需要编写一些自定义代码,或是与您的供应商沟通看看能否使用给系统软件打补丁的方式解决。

1改变重定向代码,增加检查referer的环节。因为在大多数情况下,每个对重定向脚本的合法访问和使用都应当通过您的网站,而不是搜索引擎或其他地方。您可能需要多一些理解,因为一些用户的浏览器可能不会发送referer信息,但如果您发现有用户来自外部网站,您可以予以阻止或警告。

2如果您的脚本本意只是向用户发送内部网页或文件(例如,文件下载的网页) ,您应该明确禁止任何指向外部的重定向。

3考虑制定一个安全目的地网站的名单。在这种情况下,您的代码将记录所有向外重定向的链接,然后在向用户进行重定向之前先根据这个名单进行检查以确保重定向目的地是一个合法的经您许可的网站。

4将您的重定向签名加密。如果您的网站确实需要提供网址重定向,您可以将目标网址打散,并将加密签名作为另外一个参数包含在实施重定向的网址上。这可以使您的网站在做重定向时无需向公众开放你的网址转向器。

5如果重定向功能对您的网站来说可有可无,那么建议您还是禁用或取消重定向功能。我们经常发现,对很多网站来说,网络垃圾制造者是这些网站重定向功能的唯一使用者,这仅仅是因为网站建设初期这项功能被默认为启用,而您对此毫无察觉。

6使用robots.txt将搜索引擎排除在网站重定向脚本之外。尽管这不能完全解决问题,因为攻击者仍然可以在垃圾邮件中使用您的域名,但这样做可以使您的网站不那么容易成为黑客的攻击目标,而且用户也不会被搜索结果中的恶意重定向网址欺骗。如果您的重定向脚本与其他脚本保存在同一个子文件夹里,而且另外的脚本也没有必要出现在搜索结果中的话,建议您将包含脚本的整个子目录对搜索引擎封闭,这将增加攻击者找到您脚本的难度,从而起到保护作用。

7您也可以使用网站管理员工具移除那些被恶意利用的网址。但是,网络垃圾制造者可能还攻击、滥用了其他网站,并产生了大量指向您网站上垃圾网址的链接。如果您看到可疑的网站或垃圾论坛链接到您的网站,可以随时向我们举报网络垃圾,当然我们更欢迎您注册网站管理员工具并提交经过身份验证的垃圾网站举报。

目前,开放重定向的滥用成为一个越来越严重的问题,我们认为,如果更多的网站管理员对此有所了解,就会使攻击者恶意利用的行为变得愈加困难。

0
投稿

猜你喜欢

  • 用博客来推广网站很有用,经常听到很多人说,通过大量的注册博客,可以提高网站的流量,但是我想说的是开博客没错,而且也很有效,请不要忽视博客的质
  • B2B电子商务网站优化已经成为B2B网站网络营销策略中最基本的内容,一个整体优化状况不好的B2B电子商务平台,不仅用户发布的供求信息难为潜在
  • 10月22日消息,金山软件今天宣布,旗下3D武侠网游《剑侠情缘网络版叁》(简称《剑网3》)将于今日掀起公测后最大规模的内容更新,届时50级到
  • 关于GG的我只能写那么多了,写的不好别见怪~~~本文章是给新人看的,老鸟漂过就是了~~关于作弊本人提倡的是尽量不要作弊,但是往往有很多人做G
  • 要做竞争对手分析,首先就是要确定竞争对手,已经存在的和潜在的竞争对手也许都盯着你。互联网上的竞争点很多体现在网站上,这里为大家整理了竞争对手
  • 各大游戏厂商纷纷推出自己网页游戏产品,但是我们一直没有见腾讯有所动静,近日腾讯也终于按奈不住,推出首款策略战争类网页游戏《丝路英雄》,且已于
  • 作为一个网站运营者,一定要对自己的网站有个非常明确的定位,要知道自己的目标群体是谁,它有什么样的喜好和浏览习惯。只有这样才能做出最准确的营销
  • 笔者所在学校通过ADSL设置路由方式共享上网。外网网关和DNS为10.0.0.138,外网口IP 地址为10.0.0.1,子网掩码为255.
  • 一、DHCP概述DHCP是动态主机配置协议(Dynamic Host Configure Protocol)的缩写。一台DHCP服务器可以让
  • URL中出现关键词网页Title中出现关键词常规内容中出现关键词在页面的第一段中出现关键词在页面的最后一段中出现关键词Heading 标签
  •     有时被称为Web 2.0甚或Web 3.0的下一代互联网,是一个令人难以捉摸的理念,这可能是因为该理念
  • Godaddy用户可以通过Account Manager上的Manage Email来升级或者降级你目前的电子邮件计划。 操作如下:第一、
  • 什么样的站点会受到百度欢迎?站点应该是面向用户的,而不是面向搜索引擎的。一个受到用户欢迎的站点,最终也会受到搜索引擎欢迎;反过来,如果您的站
  • 在许多公司中,email很快成为了重要的应用程序,不过邮件服务器必须连接Internet才能收发email。可能你也知道,Internet绝
  • 很多人做网站在为自己的主机,VPS头疼,总觉得速度慢,但是速度快的又花费过大,但是怎么样才能让网站速度快,又经济呢。今天imshu分享一下在
  • Site5是一家成立于1999年年初,至今(2008年9月23日)已经经营近十年了,它是一家具有极高信誉的虚拟主机服务商,其服务器位于圣拉蒙
  • 老谢说下软文的写作要点,希望对自己写软文的站长们一些帮助。一、标题新鲜标题新鲜,必须能吸引人的兴趣,使浏览者看了你这个标题之后仍有欲望看你的
  • 在很早之前,麦田老师抛出“博客过时论”之后,就真的再也没有见麦田老师更新过博客,似乎是从本身的行动来证明自己的言论。从那时起或者是更早之前,
  • linux主机最大的好处是一切都可以自助设置,不用麻烦空间商。1,制作好404页面,上传2,在网站目录下上传.htaccess文件。Apac
  • 今天10月27来到公司,一大早的就听到到处都是嚷着我PR3了,我PR5了等......随手查了一下我前几天注册的几个域名,比如我的这个QQ头
手机版 网站运营 asp之家 www.aspxhome.com