防止您的网站被钓鱼的最佳方法是什么?如果可能,请引用一些技术建议和参考资料。
谢谢!
网站不是钓鱼网站——用户是。您最多可以做的是获得一个 SSL 证书,然后在您的登录屏幕上,对金色挂锁和域名(感谢 codeka)等进行大量处理。
您可以通过手机短信或电子邮件使用一次性密码(OTP)来防止网络钓鱼攻击。而不是要求 OTP 进行所有登录,只要有新 IP,您就可以这样做一次。这对用户来说可以不那么烦人。
我认为网络钓鱼可以从网站到用户有很大的不同。我可以建立一个新的 gmail 网站,使用不同的域名,如 gmai1.com(数字 1 而不是 l)并将其发送给每个人以登录我的电子邮件。你怎么能防止它?用户通常必须小心。这里真的很难有灵丹妙药
谈论使用安全浏览器(不是 IE)以及涉及简单检查的站点验证问题(Firefox 中绿色的 URI 旁边的绿色域名“证书”表示经过验证的站点)。编辑:因此,这种特殊方法可以击败使用类似印刷字符(西里尔文等)的假网站
BOFA 网站做了一些我非常喜欢的有趣的事情,我相信它会有所帮助。他们让您在注册帐户时从集合中选择一个图像图标,并且每次登录时都会显示此图像......如果图像不同或没有向用户显示他们正在...... ..
结果显示的可能不是网络钓鱼,但我注意到网络钓鱼站点的一件事是有许多 32 个字符长的文件夹,而且这些文件夹很多。在每个文件夹中,您可能会发现网络钓鱼内容。使用以下命令查找具有 32 个字符长名称的文件夹并手动扫描以检查它是否是网络钓鱼。
#find /home*/*/public_html/* -type d -name "????????????????????????????????" > phishing.txt
您可以自由使用其他技术,如果您愿意,可以分享。