安全

官网的攻击面虽小,但值得认真收紧,而一个邮件总进垃圾箱的联系表单毫无价值。我们把这两件事都当作 有据可查的工程底线来对待,而不是幻灯片上的一句安抚。

攻击面

从架构上就没什么可攻击的

没有可以入侵的服务器

网站被编译为静态文件,从边缘网络分发。没有日夜运转的应用服务器,没有暴露在互联网上的数据库, 没有供机器人反复撞击的后台登录页,也没有等着下一个漏洞公告的插件层。 让官网被入侵的那些常见因素,在这里根本不存在。

唯一的动态入口,有人把守

联系表单提交到同一域名下的单一无服务器端点,它会校验收到的一切,不保存任何数据,只做这一件事。 把动态攻击面收得这么小是一项设计决策,不是巧合,这也是为什么一个表单绝不可能拖垮网站的其余部分。

响应头

您可以亲自读到的安全响应头

网站发出的每一个响应,从第一天起就带着一套严格的响应头,而且没有任何一项是秘密: 在这个页面上打开浏览器的开发者工具,就能亲眼读到它们。

  • 货真价实的内容安全策略。脚本只允许来自网站自己的域名,外加网站真正在用的少数几个指名服务;每段内联脚本都由加密哈希逐一锁定。被注入的脚本还没执行,就已被浏览器拒绝。
  • 严格传输安全。浏览器被告知与本站只能通过加密连接通信,并且永久如此,降级攻击无从下手。
  • 禁止内容嗅探,禁止嵌套。每个响应都声明自己的类型并拒绝被重新解释,网站也无法被装进恶意页面的框架里做点击劫持的遮罩。
  • 尊重访客的引荐来源策略。点击外部链接时,不会泄露访客正在阅读的完整地址。
  • 由测试套件强制执行。这套响应头在每次改动时都会被断言,任何回退都会让构建失败,而不是悄悄上线。

表单

层层设防的表单

01

确认真人,但不添麻烦

一个尊重隐私的人机验证会确认发信人是真人,不需要解谜题,也不会在整个互联网上跟踪访客。 低级机器人会栽在一个只有机器才会填写的隐藏字段上,手速过快的机器人则过不了任何真人都无法快过的计时检测。

02

在真正要紧的地方校验

所有内容都会在服务器端再校验一遍:字段长度、格式,以及提交的来源。 客户端的检查只是出于礼貌,服务器端的检查才是保障。

03

如实的失败提示

被我们拒绝的提交会得到如实的错误提示和一个可以直接使用的邮箱地址,绝不会为一条已被悄悄丢弃的消息显示感谢页面。 禁用脚本的访客同样有一条可用的路径。

邮件

线索真正送达

联系表单悄无声息的失败方式不是垃圾邮件涌进来,而是真实的邮件发不出去。从未经验证的域名发出的表单邮件会落进垃圾箱, 而且没有人会察觉,直到某位客户提起自己一直没收到回音。我们运营的每个网站都从经过正规验证的发信域名发出邮件, 并配齐收件服务商在信任一封邮件之前会核查的那些认证记录。送达能力的验证是发布流程的一部分, 所以发信配置一旦失效,会在部署时就被我们发现,而不是一个月后由您从流失的询盘里发现。

隐私

默认保护隐私,密钥绝不入库

  • 除非您要求,没有任何追踪脚本。默认不加载任何第三方内容,我们唯一会启用的统计工具也不使用 Cookie,这也意味着不会有同意横幅扰乱您给访客的第一印象。您现在就可以在网络面板里核实这一点。
  • 访客不是商品库存。网站只收集访客为了联系您而在表单里输入的内容,而且这些内容只会进入您的收件箱,不会进入任何营销数据库。
  • 密钥从不写进代码。密钥和凭据保存在专门的密钥管理系统中,以环境配置的形式提供给运行中的网站。任何敏感信息都不是代码仓库里的文件,因此也不会随代码一起泄露。
  • 每次部署都有迹可循。线上网站的每一次变化背后,都是一次经过审阅、测试通过的提交,任何时候需要回退,上一个版本都只有一步之遥。
开启一个网站项目 [email protected]

欢迎让我们在一个真实的部署上为您逐项演示这一切。通过联系表单,或发邮件至 [email protected] 与我们联系。