有200万用户的宝塔面板安全吗?

VSole2022-12-29 16:34:35

宝塔面板系统是一款非常好用的网站服务器管理控制面板,可以让大家不用记Linux系统的命令,就可以轻松的管理Linux服务器,可视化界面操作,非常方便。

从官网了解到宝塔面板目前拥有200万用户,安装次数已经超过600 万次,被1000多个中大型企业及政企选择使用,堡塔已经成为服务器运维软件、搭建网站的不二之选。

成千上万的站长们把网站都架构在宝塔面板之上,如果面板出现了严重漏洞,其危害可想而知。

小编了解到在2020年的8月份,Linux面板7.4.2 版本/Windows面板6.8 版本的宝塔面板被曝最新严重数据库安全漏洞。借助这个漏洞,可以直接绕过身份验证进入网站服务器的数据库,一旦被黑客盯上有可能被直接删库破坏所有数据,造成网站瘫痪。随后开发商堡塔安全也紧急发布通知短信告知,让所有用户升级到最新版本。

用过宝塔面板灯小伙伴都知道,宝塔后台是通过网页版进入并管理的,那宝塔是如何保证后台不被破解的呢?

通过测试,宝塔面板的后台链接是http协议,通过后台抓包,我们可以看到,前端在传输的过程当中,是将用户名与密码使用进行加密后才传输到后端的。

我们逐步分析一下:账号的加密方式为将输入的username(账号)进行MD5加密,之后传输给后端。

而密码的加密方式则更加复杂,首先进行MD5加密一次,加密后的字符串与“_bt.cn”进行拼接,拼接完成后再次进行MD5加密,所得数据再传输给后端

由此得出,想在前端通过抓包并穷举的方式来破解账号密码,难如登天。就算拿到了该包,里面存储的信息也是加密后的数据,没有多大用处。

前端的安全保证了,后端怎么样呢?宝塔的后台的存储也是安全的么?那么一起进入后台,找到数据库的配置文件,看一下:

我们可以看到数据库存储的密码和前端传输回来的密码不一样,并且还有一个salt值。

为什么这里会不一样呢?其实这是宝塔面板的后台在接收到前端传输回来的数据后又进行了一次加密,其加密过程为:

将接收到的数据与salt值进行拼接,得到的值再次进行MD5加密,之后再将得到的值存储进数据库

那么此时可能又会有一个问题:前后端的数据不一致,如何进行校验呢?原理也很简单:前端传回来的数据再次进行上述加密操作,如果得到的值与数据库里的相符,即校验成功(密码正确)。

后端数据库的加密存储,可以避免以下这种情况,例如有人拿到了该数据库的文件,并成功读取了该文件,此人也没有可能拿到真正的密码。

进入宝塔面板后台要经过多个关卡,以及账号数据一重加密传输,密码数据四重加密等重重难关。由此可见宝塔面板的安全性足以让大部分初级的运维人员高枕无忧了。

网络安全数据库
本作品采用《CC 协议》,转载必须注明作者和本文链接
美国土安全部发布《人工智能与机器学习战略计划》
在实际工作中,应用安全架构师负责制定、实施和维护与应用系统架构相关的安全协议。乍一看,这项工作似乎非常全面,涉及基础设施安全、操作系统安全、网络安全数据库安全等方面。无论是哪种方式,渗透测试人员的职责是审查组织环境,并寻找漏洞。实际上,无论公司规模大小,CISO的主要职责都是自上而下地制定并落实公司整体安全战略与目标,包括建立和支持全公司的安全文化项目,以及数据安全管理和应用策略。
据中国银行保险报此前报道,周延礼在2022年全国两会上表示,网络安全保险是数字经济的网络化、数字化和智能化过程中防范风险的解决方案,建议制定网络安全保险发展的相关战略规划,促进网络安全保险健康发展。工信部分别从完善相关标准与法律体系、制定网络安全保险发展的相关战略规划、建立统一的网络安全风险数据库、加大网络安全保险的宣传推广力度四个方面答复了周延礼的上述提案。
未来,补丁管理将向“超自动化”管理过渡。
漏洞管理走向何方?
2022-03-29 21:43:30
从最早单纯的补丁管理,到当前成熟的漏洞管理角色模式,详尽道来,并展望了将来的超自动化漏洞管理。
在劳动节周末发动勒索软件攻击后,洛杉矶联合学区(LAUSD)现在正慢慢恢复容量,这导致计算机系统前所未有地关闭,试图遏制恶意软件的影响。对美国第二大学区LAUSD的袭击使官员们处于高度戒备状态,担心学校管理系统的封锁和未经授权访问学生数据引发了联邦、州和地方合作伙伴的反应。
随着数据规模的TB级增长,通过释放数据价值来完成业务转型与增长,已经成为各行业数字化转型的基本方向。作为数据存储的主要技术手段,数据库系统在整个IT架构中的重要地位不言而喻。然而,伴随互联网技术的飞速发展,数据库被逐渐暴露在更开放、更复杂的网络环境中,传统网络安全体系已不再适用于云计算、多连接等环境,高速的场景迁移和猖獗的黑产交易,更使数据库面临更多安全挑战。
众安在线相关负责人表示,《关于促进网络安全保险规范健康发展的意见》的发布,有助于推动相关保险产品的市场普及和需求释放。《意见》指出,要完善网络安全保险政策制度。面向网络安全服务开发职业责任险等产品,转移专业技术人员在安全服务过程中因人为操作可能引发的安全风险。充分发挥保险机构专业优势,联合网络安全企业、基础电信运营商等加快网络安全保险与网络安全服务融合创新。
安全公司 Trustwave 发布2018年全球安全报告,其中分析了2017年以来世界范围内出现的主要安全威胁、行业违规事件以及网络犯罪趋势。 该报告源自对全球数十亿条安全与违规事件记录的分析结果、数百项实践数据调查以及内部研究结论。研究结果表明,入侵检测等领域得到提升,但恶意软件混淆、社会工程策略以及高级持续威胁(APT)的复杂性也在快速增加。
系列动态|数据安全国际动态(2021年第5期)
VSole
网络安全专家