网络安全

保护您的业务免受黑客攻击、病毒和数据泄露的影响

大多数网站所有者只有在网站已被黑客入侵时才會考虑安全性:页面上出现垃圾广告,客户抱怨个人数据泄露,而 Yandex 和 Google 将网站标记为危险网站并立即拦截搜索流量。黑客攻击并非偶然,而是机器人自动扫描漏洞的结果,它们全天候寻找过时的 CMS 版本、插件或未保护的服务器端口。

STARCODE的网站安全审计是对网络威胁的预防性打击。我们提供全面的检查:从自动扫描到手动代码分析和Web服务器配置分析。我们能发现隐蔽的后门(backdoors)、Webshell、SQL注入、XSS和暴力破解漏洞,帮助您在攻击者发现之前堵住漏洞。

  • 源代码中的隐藏漏洞和注入分析
  • 查找病毒、垃圾邮件脚本、移动重定向和后门
  • 模拟黑客行为的渗透测试 (Pentest)
  • Web 服务器设置(Nginx/Apache/OLS)、SSL 及文件访问权限审计
  • 制定详细的安全防护 (Hardening) 和端口关闭建议

30K+

每周都有网站因病毒和黑客攻击被列入搜索引擎黑名单

95%

漏洞存在于第三方插件、主题和服务器配置中

24/7

网络机器人自动扫描寻找存在漏洞的网站

100%

保密性 — 我们会在获取权限前签署严格的NDA协议

安全是一个持续的过程

没有“永久”的安全性。新的漏洞 (Zero-day) 每天都在出现。安全审计有助于了解当前的风险并建立防护系统,最大限度地减少网站遭受成功攻击的可能性。

我们的理念

我们在安全审计框架内做什么

我们将自动化软件与人工对代码和服务器配置的专家级分析相结合。

双层测试 (SAST/DAST)

我们对项目的源代码进行静态分析 (SAST),以识别 OWASP Top-10 漏洞和硬编码密码。然后进行动态测试 (DAST),模拟对运行中网站的攻击(渗透测试)。

这确保了能够发现代码架构错误和Web服务器配置错误。

搜索后门和隐藏的Webshell

恶意代码很少浮于表面。黑客将后门隐藏在合法的 CMS 核心文件内部,对代码进行混淆(Base64 编码)或注入到数据库中。普通的虚拟主机杀毒软件往往无法察觉它们。

我们将网站文件的校验和与标准版本进行比对,并手动清除任何可疑脚本。

服务器审计与加固

Web 服务器漏洞是劫持整个网站控制权的最简单途径。我们会检查操作系统版本、开放端口、Nginx/Apache/OpenLiteSpeed Web 服务器配置、文件写入权限以及数据库设置。

在此基础上,我们会给出关于加强设置(Hardening)、锁定系统目录和资源限制的明确技术要求。

流程

安全审计阶段

在不中断网站工作的情况下,对您的整个基础设施进行连续且安全的分析。

01

签署NDA并收集数据

签署保密信息不泄露协议。在严格控制下收集对托管、服务器 (SSH)、数据库和CMS面板的访问权限。

02

网络扫描

进行服务器外部周边(端口)扫描,检查 SSL 证书、DNSSEC 设置、HTTP 安全标头 (CSP, HSTS, X-Frame-Options) 的正确性。

03

查找恶意软件

使用专业软件扫描网站文件结构,检查是否存在木马、WebShell、隐藏重定向和垃圾邮件发送程序。验证CMS核心文件的完整性。

04

人工审计与攻击模拟

模拟对表单、登录、搜索和购物车发起攻击。检查网站对 SQLi、XSS、CSRF 和绕过认证尝试(Broken Authentication)的抵御能力。

05

权限与配置分析

检查服务器上的文件和文件夹权限 (CHMOD)、CMS 配置文件设置 (wp-config, .htaccess 等) 以及数据库用户权限级别。

06

报告与Hardening加固说明

我们形成一份详细报告,描述所有漏洞,按照 CVSS 评分对风险进行分类,并提供逐步加固指南 (Hardening)。我们将报告提交给开发人员。

防御技术栈

审计与渗透测试工具

我们使用网络安全领域认可的专业许可软件和开源工具。

OWASP ZAP & Nikto

专业的漏洞扫描器,用于检测 SQL 注入、跨站脚本攻击 (XSS)、不安全路径、服务器配置错误及标头安全问题。

Nmap & Maldet (LMD)

Nmap 用于审计服务器的网络端口与服务。Linux Malware Detect (Maldet) 与 ClamAV 配合使用,扫描文件中的后门、Webshell 和广告重定向特征码。

WPScan & CMS-Checkers

针对流行CMS(WordPress、Bitrix、OpenCart)的专用扫描器,允许将内核版本和已安装模块与已知的国际漏洞数据库(CVE)进行核对。

价格

安全审计价格

根据您 Web 资源的复杂性和关键程度,选择适合的检查形式。

套餐功能 基础审计 适用于内容网站和落地页 25 000 ₽ 期限:3–5 天 订购 热门 全面渗透测试 适用于电商网站和 B2B 门户 45 000 ₽ 期限:7–10 天 订购 审计 + 防护 完整的审计并关闭所有漏洞 80 000 ₽ 期限:14–20 天 讨论
病毒和恶意代码扫描 自动 自动 + 人工解析 自动 + 人工解析
网络审计与开放端口 基础 完整 (Nmap) 完整 + 端口拦截
渗透测试 攻击模拟 (SQLi, XSS, Brute) 攻击模拟 + 授权逻辑审计
源代码分析 (SAST) CMS 和插件的核心文件 完整的自定义代码审计
防护加固指南(Hardening) 基础建议 针对开发人员的详细技术规格书 (TR) 由 STARCODE 提供一站式安全防护实施
配置 WAF (Cloudflare/DDoS) 设置建议 安装与配置 WAF 规则
保修支持 1 个月咨询服务 3 个月监控 + 恢复
FAQ

关于网站安全的常见问题

这里列出了常见问题的解答。请记住:网站被黑对于企业而言,其代价远高于及时的安全审计。

  • 安全审计会干扰网站运行吗?

    不,相反。所有基础扫描和检查均在被动模式下进行,不会给服务器带来过多负载。我们仅在网站备份(暂存版本)上进行渗透测试(主动黑客攻击尝试),或在商定的最低访问时间(例如晚上)进行,以完全排除故障。
  • 什么是后门(Backdoor),为什么主机上的防病毒软件检测不到它?

    后门(backdoor)是黑客植入网站文件结构中的恶意脚本,以便永久访问服务器。后门通常伪装成合法代码(例如发信功能或授权插件),并且不包含明显的病毒特征码,因此托管商的自动杀毒软件会漏报它。检测它需要手动代码分析和校验和比对。
  • 应该多久进行一次网站安全审计?

    我们建议每年至少进行一次安全审计,并在CMS进行重大更新、开发团队更替或集成新的第三方服务(支付网关、CRM)后进行审计。对于高负载项目和在线商店,配置持续的文件活动监控是最佳实践。
  • 开展工作需要哪些访问权限?

    为了完成全面的安全审计,我们需要访问主机控制面板、服务器(SSH/SFTP)、数据库(MySQL)和 CMS 管理后台的权限。所有访问权限在签署保密协议(NDA)后以加密形式传输。工作完成后,我们强烈建议您更改所有密码。
订购防护服务

不要等到网站被黑

在 STARCODE 订购专业安全审计。我们将查找并修复所有漏洞,清除潜在威胁,为您业务提供可靠保护。

订购安全审计