跳至主要內容
>_ITDITD網站資安平台
tag

framework

該標籤下有 9 篇文章

2026-07-02

Django 的資安對策 — 正式環境強化實務參考

Django 是「電池全含」帶有安全的預設(ORM、CSRF、自動轉義、認證),但事故來自設定。本頁是可實作的參考:(1) 依優先度排序的強化清單(P0–P2)(2) 各領域指引——DEBUG=False+ALLOWED_HOSTS、把 SECRET_KEY 外部化、pip 相依套件 CVE、正式環境安全設定(SECURE_SSL_REDIRECT/HSTS/SESSION_COOKIE_SECURE 等)、授權(擁有者範圍)、注入與輸出(raw/extra、mark_safe/|safe)、CSRF/工作階段/admin、SSRF/上傳,以及 (3) 自我檢查清單。純防禦——不含攻擊步驟。

2026-07-02

各框架的資安對策 — 依你所用技術量身打造的防禦方式

無論你用哪個框架,攻擊者鎖定的弱點『類型』大致相同(存取控制、機密資訊、注入、相依套件 CVE、設定錯誤)。不同的是各框架的『危險預設值』與『最常被鎖定的位置』。本站為每個框架備妥『預設陷阱』與『加固步驟』。先從你實際使用的框架章節讀起。

2026-07-02

Laravel 資安對策 — 正式環境的加固參考

Laravel 的預設值很強;正式環境的事故來自設定與維運。這是一份可實作的參考:(1) 依優先度排序的加固檢查清單(P0–P2)、(2) 一張危險預設值的表格、(3) 各領域指引——機密/APP_KEY、正式環境設定(APP_DEBUG/快取)、授權(Policy/Gate、Mass Assignment)、注入/輸出(Eloquent 綁定、Blade)、工作階段/CSRF/cookie、上傳、HTTPS/標頭/限流、Composer 相依套件 CVE,以及 (4) 自我驗證檢查清單。純防禦——不含攻擊步驟。

2026-07-02

Next.js 資安 — 正式環境的加固參考

Next.js 的預設相當安全,但事故發生在伺服器與用戶端的邊界。這是一份可實作的參考:(1) 依優先順序排列的加固清單(P0–P2),(2) 各面向的指引——邊界與環境變數(NEXT_PUBLIC_)、相依套件 CVE(含核心 RCE)、Server Actions/Route Handlers 授權+輸入驗證、伺服器端抓取的 SSRF、安全標頭/CSP、驗證/工作階段/cookie、速率限制,以及 (3) 自我驗證清單。純防禦——不含攻擊步驟。

2026-07-02

Spring Boot 的資安對策 — 正式環境強化實務參考

Spring Boot 是穩固的地基,但事故來自相依套件、設定與授權。本頁是實務參考:(1)附優先度的強化檢查表(P0〜P2) (2)分領域的具體對策=相依套件 CVE(Log4Shell 系、以實際執行版本判定)、正式環境設定與機密的外部化、Spring Security 的授權(預設拒絕/方法授權/擁有者檢查)、Actuator/管理面的暴露削減、不安全的還原序列化、注入、標頭/CSRF/工作階段、SSRF (3)自我檢驗檢查。只談防禦與點檢,不含攻擊步驟。

2026-07-02

WordPress 資安 — 正式環境的加固參考

WordPress 市占最大,因此也是最大的標的——但入口是可預測的(外掛/佈景主題漏洞、跳過更新、脆弱的管理員、暴露在外的管理後台)。這是一份可實作的參考:(1) 依優先順序排列的加固清單(P0–P2),(2) 各面向的指引——自動更新、外掛/佈景主題最小化、強管理員+2FA、降低管理後台暴露(xmlrpc/REST 列舉/檔案編輯)、wp-config 與機密、檔案權限、HTTPS/備份、PHP/相依套件的鮮度,以及 (3) 自我驗證清單。純防禦——不含攻擊步驟。

2026-07-02

ASP.NET Core 的資安對策 — 正式環境強化實務參考

ASP.NET Core 是成熟穩固的地基,但事故來自設定。本頁是可實作的參考:(1) 依優先度排序的強化清單(P0–P2)(2) 各領域指引——正式環境不外露詳細錯誤/開發者例外頁面、把秘密外部化(User Secrets/環境/Key Vault)、NuGet 相依套件 CVE、授權([Authorize]、fallback 預設拒絕、資源型/擁有者)、過度接收(DTO/[Bind])、不安全的還原序列化(避免 BinaryFormatter)、HTTPS/標頭/antiforgery、SSRF,以及 (3) 自我檢查清單。純防禦——不含攻擊步驟。

2026-07-02

Express(Node.js)的資安對策 — 正式環境強化實務參考

Express 是最小主義——預設幾乎什麼都不守,所以防禦要自己補上。本頁是實務參考:(1)附優先度的強化檢查表(P0〜P2) (2)分領域的具體對策=安全性標頭(helmet)+停用 x-powered-by、npm 相依套件 CVE、輸入驗證與注入(SQL/NoSQL 運算子)、驗證與擁有者範圍的授權、速率限制與大小上限、工作階段/cookie/CSRF、SSRF、正式環境錯誤處理(不暴露堆疊)、NODE_ENV (3)自我檢驗檢查。只談防禦與點檢,不含攻擊步驟。

2026-07-02

Ruby on Rails 的資安對策 — 正式環境強化實務參考

Rails 內建慣例與安全的預設(CSRF 保護、Strong Parameters、ORM),但正式環境的事故來自維運。本頁是可實作的參考:(1) 依優先度排序的強化清單(P0–P2)(2) 各領域指引——秘密與 credentials(master key/secret_key_base)、正式環境設定(force_ssl、不外露例外)、gem CVE、Strong Parameters/Mass Assignment、授權(Pundit、擁有者範圍)、注入與危險方法(where 串接/send/constantize)、工作階段/cookie/CSRF、SSRF/上傳,以及 (3) 自我檢查清單。純防禦——不含攻擊步驟。