2010-05-17 80 views
6

什么是防止您的网站被钓鱼的最佳方法?请尽可能引用一些技术建议和参考。什么是防止您的网站被钓鱼的最佳方法?

谢谢!

+11

没有它阅读电子邮件,并相信它看到的一切。从什么时候开始网页仿冒什么是网站发生的事情,而不是最容易受骗的最终用户? – bmargulies 2010-05-17 01:44:17

+0

@bmargulies,我同意你的观点;但是,我可以看到使网站更不易受钓鱼攻击的影响,特别是在网站处理金钱时。安全性和可用性之间的典型折衷适用。如果我们能够做出一些漂亮又聪明的事情来让'祖父母'成为一个更安全的地方,那么太棒了。 – 2010-05-17 02:08:29

+0

@Tim我在这里一反常态不讽刺。我认为你需要在你的问题中添加更多的细节来充实'被网站被钓鱼'的想法。 – bmargulies 2010-05-17 12:21:52

回答

7

网站不会被钓鱼 - 用户是。您可以做的最多的就是获得SSL证书,并且在您的登录屏幕上,对金色挂锁和域名(感谢codeka)等进行大量处理。

+1

当然OP的意思是,一个网站如何实施技术来防止其用户被钓鱼.. – 2017-03-27 18:51:03

0

我认为网络钓鱼在网站和用户之间可能有很大差异。我可以建立一个新的gmail网站,使用不同的域名,如gmai1.com(数字1不是l),并将其发送给每个人以登录我的电子邮件。你如何防止它?用户通常必须小心。这实在是很难有一个银弹这里

0

谈谈使用安全浏览器(不是IE)和有关涉及简单的检查现场核查的问题(这是绿色的绿色域名“证书”旁边的URI在Firefox指示已验证的网站)。 编辑:这种特殊的方法,因此违背了使用类似的打印字符(西里尔等)

2

不知道这是你的意思,但有时网站可以“劫持”使用CSRFXSS攻击虚假站点。

当您允许用户输入任意文本并且不确保他们没有输入任意HTML代码时,XSS尤其会发生。

如果不确保链接有人点击他们的浏览器是从您的网站(他们可以在网站上进行身份验证,取得Cookie表明他们正在验证,打开一个新的标签,被欺骗CSRF可能发生点击另一个选项卡中指向您网站的另一个网站上的链接,并导致某些操作发生在那里)。

这些链接讨论缓解策略。

0

BOFA网站做了一些有趣的事情,我非常喜欢,而且我相信它有帮助。当你注册你的帐户时,他们会让你从一组图像中选择一个图像图标,并且每次登录时都会显示该图像...如果图像不一样或者不存在,则表明它们是用户的标志。 ..

+0

PNC也这样做,但除非我错过了一些东西,它似乎使网络钓鱼更具挑战性,而不是完全不可能。钓鱼者现在必须拿出我出示的用户名,出去到我银行的页面并获得我的照片,然后展示给我。 我想银行可以从同一端点寻找多个用户名的请求,以便尝试跟踪或者尽早停止。 – 2010-05-17 02:00:52

+0

验证后显示图像会更好吗?这样,用户应该知道他的帐户已被黑客入侵,并且可以立即采取措施......也许不是......由于某种原因,网络钓鱼总是在不太高级的用户中工作......特别是如果它是直接目标......我认为没有办法制作100%的网络钓鱼证明网站......只有一些方法可以使其更加困难。 – m0s 2010-05-17 02:06:44

0

我不喜欢的价码,我并不完全相信的用处,但EV SSL被吹捧为一种预防性措施。

此外,如M0S指出的那样,示出期间或之后认证过程是一个步骤正在采取一些网站,例如银行在某些点状图象的用户选择的信息。

反钓鱼工作组有一个list of solutions针对Web开发人员。

这一切都不是万无一失的解决方案,因为真正的关键是用户的教育和谨慎,但他们肯定不能伤害。

+0

“解决方案列表”链接已损坏。 – 2017-01-31 20:07:30

+0

“安全图像”被称为“比无用”更糟糕,因为它们给人一种错误的安全感,没有任何实际的安全性:http://www.marketwatch.com/story/banks-find-online-security-images-offer-小保护-2015-11-05。问题是攻击者很容易获得对“安全”图像的访问权限。 – 2017-03-27 18:54:15

0

什么结果表明可能不被仿冒,但有一两件事我注意到了有关的钓鱼网站是有长多个文件夹使用32字符和这些文件夹是很多的。在每个文件夹内可能会发现钓鱼内容。使用以下命令查找名称长度为32个字符的文件夹并手动扫描以检查是否为网络钓鱼。

#find /home*/*/public_html/* -type d -name "????????????????????????????????" > phishing.txt 

你可以自由使用其他技术,并可以共享,如果你喜欢。

1

您可以通过手机短信或电子邮件使用一次性密码(OTP)以防止钓鱼攻击。而不是要求OTP进行所有登录,只要有新IP,就可以进行一次登录。这对用户来说可能不那么讨厌。

+0

这不会阻止您的密码被盗,但可以防止它被成功使用(在该网站上)。 – 2017-03-27 18:55:43

相关问题