按框架的安全防护
针对 WordPress、Laravel、Next.js、Spring 等每一种框架的安全指南——危险的默认配置、最常被利用的弱点,以及加固步骤。
覆盖的框架
PHP
WordPress 占有最大市场份额,因此也是最大的攻击目标——但入口是可预测的(插件/主题漏洞、拖延更新、弱管理员、暴露的管理后台)。本页是一份可上手的实务参考:(1) 按优先级排序的加固检查清单(P0–P2);(2) 分领域指南——自动更新、插件/主题最小化、强管理员 + 双因素认证、降低管理后台暴露(xmlrpc/REST 枚举/文件编辑)、wp-config 与密钥、文件权限、HTTPS/备份、PHP/依赖的新鲜度;(3) 一份自我验证清单。仅限防御——不含攻击步骤。
LaravelLaravel 的默认值相当扎实;生产环境的事故来自配置与运营。这是一份可直接照做的参考:(1) 按优先级排序的加固清单(P0–P2),(2) 一张危险默认设置的表格,(3) 分领域指南——密钥/APP_KEY、生产配置(APP_DEBUG/缓存)、授权(Policy/Gate、Mass Assignment)、注入/输出(Eloquent 绑定、Blade)、会话/CSRF/Cookie、上传、HTTPS/响应头/限流、Composer 依赖 CVE,以及 (4) 一份自查清单。纯防御——不含攻击步骤。
JavaScript / Node
Next.js 的默认配置相当安全,但事故发生在服务端/客户端的边界上。本页是一份可上手的实务参考:(1) 按优先级排序的加固检查清单(P0–P2);(2) 分领域指南——边界与环境变量(NEXT_PUBLIC_)、依赖 CVE(含核心 RCE)、Server Actions / Route Handlers 的授权 + 输入校验、服务端 fetch 的 SSRF、安全响应头/CSP、认证/会话/Cookie、速率限制;(3) 一份自我验证清单。仅限防御——不含攻击步骤。
ExpressExpress 是极简框架 —— 默认几乎不守护任何东西,防御要靠你自己添加。本页是一份可上手的实务参考:(1) 按优先级排序的加固清单(P0–P2),(2) 分领域的具体对策 —— 安全响应头(helmet)+ 禁用 x-powered-by、npm 依赖 CVE、输入校验与注入(SQL/NoSQL 运算符)、认证与所有者范围授权、限流与大小上限、会话/Cookie/CSRF、SSRF、生产错误处理(不暴露堆栈)、NODE_ENV,以及 (3) 自查清单。仅讲防御,不含攻击步骤。