2010-02-27 37 views

回答

3

Drupal在一般情况下相对比较安全,但是现在和以后任何Web应用程序都会定期弹出漏洞。确保监控Security advisories,并针对您使用的核心和贡献模块报告的任何缺陷做出反应(您可以通过订阅Drupal.org帐户页面上的新闻邮件通过邮件获取这些缺陷)。

至于cron.php,默认的Drupal安装并不能保护它不被任何人直接调用,从而暴露一些DOS风险,但是通过限制通过.htaccess规则访问它可以很容易地屏蔽它 - 请参阅http://drupal.org/node/41049对它进行一些讨论(不要冒这个--cron.php不会公开任何数据)。

1

Drupal是到处被使用,并被证明和专业。任何人如果足够努力就可以引入安全漏洞,所以确保你不要做任何愚蠢的事情。

1

如果Drupal中暴露出安全漏洞,社区会在几小时内将其提取出来,并可能在同一天或两天内发布更新。你真的没有什么可担心的,如果黑客确实想要瞄准一个Drupal站点,他们可能会选择一个更高级的站点。

2

Drupal一般来说相当安全。请确保检查更新并安装它们。 (如果以管理员身份登录到您的网站,您将收到一条通知,告诉您是否有新更新。)cron.php负责网站维护和更新检查。看看这个帖子来自Drupal论坛http://drupal.org/node/41049,提出了类似的问题。

1

Drupal拥有良好的安全团队和社区,许多新的安全特性出现在下一个版本中(7) - 但理论上匿名用户可以调用cron.php(在版本6中)是一种安全风险,一个小的DDOS风险。但它很容易在.htaccess中保护(如Henrik Opel所述) - 我也使用该方法修改了other sensitive files。好消息是,它受到Drupal 7中的散列保护,请参阅本演示文稿中的幻灯片26(http://code4lib.org/files/drupal7-c4l10.pdf