各框架資安對策
依框架分類的資安指南——各框架預設的危險、最常被利用的弱點,以及加固步驟——涵蓋 WordPress、Laravel、Next.js、Spring 等。
涵蓋的框架
PHP
WordPress 市占最大,因此也是最大的標的——但入口是可預測的(外掛/佈景主題漏洞、跳過更新、脆弱的管理員、暴露在外的管理後台)。這是一份可實作的參考:(1) 依優先順序排列的加固清單(P0–P2),(2) 各面向的指引——自動更新、外掛/佈景主題最小化、強管理員+2FA、降低管理後台暴露(xmlrpc/REST 列舉/檔案編輯)、wp-config 與機密、檔案權限、HTTPS/備份、PHP/相依套件的鮮度,以及 (3) 自我驗證清單。純防禦——不含攻擊步驟。
LaravelLaravel 的預設值很強;正式環境的事故來自設定與維運。這是一份可實作的參考:(1) 依優先度排序的加固檢查清單(P0–P2)、(2) 一張危險預設值的表格、(3) 各領域指引——機密/APP_KEY、正式環境設定(APP_DEBUG/快取)、授權(Policy/Gate、Mass Assignment)、注入/輸出(Eloquent 綁定、Blade)、工作階段/CSRF/cookie、上傳、HTTPS/標頭/限流、Composer 相依套件 CVE,以及 (4) 自我驗證檢查清單。純防禦——不含攻擊步驟。
JavaScript / Node
Next.js 的預設相當安全,但事故發生在伺服器與用戶端的邊界。這是一份可實作的參考:(1) 依優先順序排列的加固清單(P0–P2),(2) 各面向的指引——邊界與環境變數(NEXT_PUBLIC_)、相依套件 CVE(含核心 RCE)、Server Actions/Route Handlers 授權+輸入驗證、伺服器端抓取的 SSRF、安全標頭/CSP、驗證/工作階段/cookie、速率限制,以及 (3) 自我驗證清單。純防禦——不含攻擊步驟。
ExpressExpress 是最小主義——預設幾乎什麼都不守,所以防禦要自己補上。本頁是實務參考:(1)附優先度的強化檢查表(P0〜P2) (2)分領域的具體對策=安全性標頭(helmet)+停用 x-powered-by、npm 相依套件 CVE、輸入驗證與注入(SQL/NoSQL 運算子)、驗證與擁有者範圍的授權、速率限制與大小上限、工作階段/cookie/CSRF、SSRF、正式環境錯誤處理(不暴露堆疊)、NODE_ENV (3)自我檢驗檢查。只談防禦與點檢,不含攻擊步驟。