新站首轮网站安全评估,建议先做资产盘点,再做漏洞扫描。原因是:资产盘点决定评估范围,范围不清时扫描结果无法判断归属,也容易漏掉真正的入口。假设一个刚上线的企业展示站,只有一台云服务器、一个域名、一套内容管理系统和一份在线表单,那么首轮评估应先把这些资产列清,再逐项检查配置与暴露面,而不是直接跑扫描器。
假设某新站上线两周,服务器由云平台提供,域名解析到该服务器,站点使用常见内容管理系统,页面上有一个联系表单,后台仅管理员使用。此时首轮网站安全评估可以按以下顺序推进:
常见错误是反过来:先扫出一个中危提示,却不知道对应哪个子域名、哪台服务器,最后只能搁置。另一个错误是把扫描器结果直接当成结论,忽略业务逻辑问题,例如表单可以被脚本反复提交、后台没有登录失败限制。
方案一:先资产盘点再扫描。适用条件是站点结构还不清楚、资产由多人维护、或刚完成上线迁移。判断结果是:能形成一份可复核的资产清单,扫描发现的问题能定位到具体对象,后续修复有明确负责人。
方案二:先扫描再补资产清单。适用条件是站点规模很小、资产归属明确、且只做一次快速自查。判断结果是:能较快看到暴露面提示,但容易出现漏项,也不适合作为长期评估流程。
对新站来说,首轮更适合方案一。因为新站常见问题是“以为只有主站,实际还有测试子域名、默认后台路径、未关闭的调试接口”。这些内容不靠资产盘点很难发现。
这些检查项不需要一次全部做完,但首轮至少要形成“已检查、未检查、待确认”三种状态,避免把未检查当成已通过。
首轮网站安全评估结束的标志不是“扫完一遍”,而是:资产清单能覆盖当前已知入口;每个公网开放项都有用途和责任人;发现的问题按影响和修复成本排序;高风险项有明确处理动作。若扫描结果无法对应资产,或高风险项无人认领,就说明首轮还没完成。
下一步可以先把资产清单整理成一页表格,列出域名、IP、端口、后台路径、责任人和检查状态,再安排一次针对高风险项的修复复查。