我主要关注Drupal 7的两个安全问题。
http://sitename/node时,用户将能够查看站点中创建的所有节点,直到日期。在站点中,有一些内容类型可供站点上的所有用户查看,而有些内容类型仅限于创建的用户和共享的users.How,以阻止用户查看未创建的节点。如果用户输入http:///node,然后显示“未找到的页面”,我也不会介意。http://sitename/node/260时,其中260是随机数。这可以重定向到有效的页面,用户可以知道内容的nid。黑客可以使用SQL注入或其他技术从通用节点表中删除内容。如何限制这样的黑客入侵网站。请告诉我你的看法。
发布于 2014-10-20 08:59:35
访问drupal权限页面@/admin/people/权限。
使用角色和权限,您可以设置谁可以看到什么。如果您已经以良好的安全方式定义了站点角色和权限,那么了解URL是可以的。
路径自动模块,或使用drupal内置的"URL路径别名“是为SEO而设计的,只需使您的URL看起来漂亮。(不影响安全;)
https://stackoverflow.com/questions/20297872
复制相似问题