ASP作为经典Web开发技术,虽逐步被新框架替代,但大量遗留站点仍在运行。这些系统常因配置陈旧、代码疏漏成为攻击热点,必须实施精准、可落地的安全加固。
严格限制IIS服务器权限是基础防线。禁用匿名写入、关闭不必要的HTTP动词(如PUT、DELETE),将ASP脚本执行权限仅授予特定目录。同时,禁用详细错误信息显示,避免泄露服务器版本、物理路径等敏感细节;统一启用自定义错误页,防止攻击者通过错误反馈探测系统弱点。
输入校验需贯穿全程。对所有用户提交参数(URL、表单、Cookie)执行白名单过滤:仅允许数字、字母及预设安全符号;拒绝含