Robots协议
Robots协议依托网站根目录robots.txt文件,用于告知搜索引擎爬虫允许、禁止抓取的页面路径,属于行业自律规范,不具备强制约束力,恶意爬虫、漏洞扫描器可直接无视规则。
合理配置Robots协议能够阻止搜索引擎抓取后台地址、备份路径、测试页面,降低信息泄露漏洞暴露概率。但不可将Robots协议当作安全防护手段,文件内禁止抓取路径反而会提示攻击者敏感目录位置。
运维规范:区分公开页面与后台管理路径,限制爬虫访问内部接口;禁止在robots.txt中泄露后台URL、密钥路径;接入网页安全监测,定期扫描敏感目录是否可直接访问。同时警惕恶意爬虫无视协议持续扫描站点注入漏洞,必要时搭配WAF实施爬虫访问限流。
合理配置Robots协议能够阻止搜索引擎抓取后台地址、备份路径、测试页面,降低信息泄露漏洞暴露概率。但不可将Robots协议当作安全防护手段,文件内禁止抓取路径反而会提示攻击者敏感目录位置。
运维规范:区分公开页面与后台管理路径,限制爬虫访问内部接口;禁止在robots.txt中泄露后台URL、密钥路径;接入网页安全监测,定期扫描敏感目录是否可直接访问。同时警惕恶意爬虫无视协议持续扫描站点注入漏洞,必要时搭配WAF实施爬虫访问限流。
闽公网安备 35021102000564号