注意:很多開源建站程序的應用中心都含有惡意外鏈
最近給不少公司的網站診斷髮現個普遍性的問題,那就是很多企業建站都不知不覺的掉進了名正言順的陷阱,簡單的說就是在開源建站程序的應用中心購買主題和插件、既然含有類似於木馬病毒的惡意外鏈,導致SEO是極大負面影響的結果。
國內外有很多搞灰產和違法網站的人,會在有官方背景的開源社區的應用中心進行入駐,然後上傳攜帶隱藏性的惡意外鏈。
現在很多個人和公司都會先用免費開源的建站程序進行前期的低成本投入的試運營,這是個很明智的選擇,但是由於相信官方背景,所以對應用中心的主題和插件是沒有防範意識,導致不知不覺就是花錢成了冤大頭,而且社區的官方是不會負責,因為是開源並且自願購買,安全風險是自擔的原則。
其實這就是以前在網上發佈盜版、破解版、免費版的開源網站是一個套路,提供免費下載使用,從而滋生出大量的外鏈,現在是入駐正規的開源社區的應用中心,然後低價出售主題和插件,而且還會裝模做樣的在線提供服務,只要有了上當受騙的網站群體數量,就消失找不到人了,這是一舉兩得啊,賺點小錢還能培育出外鏈。
所以這種惡劣的情況,如果你對網站的建設以及技術是沒有基礎的知識,那就很有可能中招,在這我就不點名是哪個建站程序了,但是提醒你,國內外的開源社區的應用中心都是普通有這類陷阱,而且你正兒八經從正規渠道購買網站的主題和插件,甚至都很有可能還存在後門以及特製的漏洞。
有些程序技術員就是在應用中心培育外鏈資源。
很多人不知道,其實國內外有不少的程序編程方面的技術人員,他們的工作就是寄生在建站程序的官方應用中心,然後發佈產品提供給用戶下載,而且會有收費和免費的版本,只要有用戶下載安裝了他們的主題或是插件,那麼就獲取了用戶網站後端的部分控制臺的權限,接下來就可以自定義的調控外鏈指向了。
你可能有疑問,如此惡劣的行為是圖什麼好處呢,其實他們是培育外鏈資源,然後販賣出去,而你的網站就是肉雞,他們會把從你網站指向出去的外鏈販賣給灰色產業和違法的網站,這樣的結果就是你成了違法違規網站的外鏈來源方了。
還有一種是JS和CSS的外鏈資源,這是掛靠形態。
很多違法違規的網站爲了降低被搜索引擎檢測的幾率,會採取讀取外部的JS和CSS的資源,其實就是偽裝術,但是受傷的就是源站(你),所以網站是有必要禁止外部讀取JS和CSS文件,甚至是字體資源也要禁止,但是要注意允許搜索引擎正常的抓取,可以用防盜鏈解決這個問題。
所以這也是你必須要檢查的安全事項,很有可能不是植入外鏈,而是盜取你的靜態資源,但是形態屬於外鏈,而後者是屬於掛靠,你的網站就是個擋箭牌,如果你發現網站的日誌記錄有搜索引擎抓取你的靜態文件是來源外部的網址,這個時候就已經說明有安全問題了,或者是已經被掛靠盜取了。
嚴格檢查網站的主題和插件是否存在外鏈特徵碼。
教你個很簡單的方法,那就是編輯打開源碼文件,然後搜索“HTTP”,這是因為很多隱藏的惡意外鏈都會先識別並且依據HTTP協議進行適配,否則有可能過不了應用中心的安全檢查,也就是不能上傳被用戶購買下載,而且由於市面上比較成熟的開源建站程序都有自己的固定函數標準,所以很大程度要遵循規範,這就有點容易暴露外鏈的特徵。
具體就不細說了,你就按照這個簡單的方法去操作,凡是用“HTTP”搜索出來的代碼信息含不明來源的外鏈URL,那你就要注意了,這很有可能就是惡意外鏈,但是也要提醒你,這個方法不是百分百能檢查出所有的惡意外鏈,而是不懂的你,最簡單快速的方法,如果你懂編程技術、那肯定有更全面有效的檢查方法,所以具體看你的知識情況了。
驗證網站的主題和插件是否支持PHP8.X以上版本。
我們用PHP語言舉例,如果你看中某個主題和插件,那麼先驗證是否支持PHP8.X以上版本,這是最直觀的方法,也是最簡單快速的驗證是否有外鏈的安全風險,雖然也不是百分百的驗證安全,但是會較大程度降低風險,原因是PHP8.X以上版本的技術特性在目前短時間內,還是有底層保障,甚至是建站程序爲了支持PHP8.X以上版本,也會對結構以及語法進行升級,這些都會在一定程度從網站內部禁止了惡意外鏈的存在幾率。
所以你可以用更先進的網站服務端技術方面的手段進行驗證是否有惡意外鏈的可能性,或者說是降低可能存在惡意外鏈的幾率,而且這個方法也確實能規避很多依靠老舊技術的不法分子,因為他們也是有技術及時間的成本,實際上搞這種陷阱套路的惡意外鏈,大多數也都是用落後的技術,比如說PHP8.X以上版本的技術內核就完善更細緻的過濾非認證的URL機制,那麼對於網站內部含有的惡意外鏈就不太友好了。
結語:如果你是在建站程序的應用中心購買網站的主題和插件,可以優先選擇那些產品數量多的開發者,謹慎購買那些產品數量少,尤其是警惕長期已經不更新或是免費的主題和插件,其實很多都是地雷,就是上傳到正規渠道搞外鏈的套路。