考虑一下 WordPress,它在/wp-admin/目录中包含了所有的管理功能。因此,它的管理 URL 都以/wp-admin/. 我想知道让每个安装使用唯一名称作为管理文件夹和 URL 是否会更加安全,例如,特定安装的管理文件夹可能是/8404f25a73ec25d1/.
首先想到的是,这是通过默默无闻的安全性。但是,这似乎是针对自动化脚本的有效第一道防线。如果名称足够随机且足够长,则攻击者无法猜出 admin 文件夹的名称。此外,在针对管理员方面新发现的安全漏洞的零日攻击中,这可能是唯一的防御措施。
像 WordPress 这样的现成 Web 应用程序是否应该提供一种更改默认管理 URL 的方法?
需要明确的是,我不认为这应该取代任何其他安全措施;我只是想知道额外的安全性(如果有的话)是否值得付出努力。