SHOPEX网店系统测试,50万家网站的安全令人担忧

不久前,很荣幸对国内老品牌、用户数号称50万的网店系统——SHOPEX作了一个全盘测试,但测试结果并不理想,网站爆严重的安全漏洞,SHOPEX旗下50万家用户网站的安全另人担忧呀!
公司接到一个商城项目订制业务,我看了一下大致需求,在功能方面到挺普通、界面风格与京东类似,但项目在系统安全方面要求却非常高,可以说类似一家银行安全系统,安全应该是此项目的重头戏。根据上级主管的要求,对国内老品牌、用户数最多的SHOPEX网店系统进行了测试,并上交测试报告。以下内容,没有权威机构认证,仅个人观点,仅供参考。

[b]一般性检测[/b]
因为要对shoepx进行测试,便随意在搜索引擎上搜索了一下shopex在安全方面和网友前期的体验。

[b]baidu 搜索SHOPEX漏洞[/b]

[img]http://dl.iteye.com/upload/attachment/0074/8769/0bad3c63-85dc-323c-a492-b134e6ea967f.jpg[/img]


[b]google 搜索SHOPEX漏洞[/b]

[img]http://dl.iteye.com/upload/attachment/0074/8773/a7cefac9-ae1d-3ca4-a4d5-b1e101eec32f.jpg[/img]


很显然,通过初步对SHOPEX搜索体验,在baidu、google搜索引擎上竟爆数十万条安全漏洞信息,shopex系统在安全方面的缺陷不适合我们项目的需求,但具体还需要进一步的测试。

[b]SHOPEX软件测试[/b]
操作系统 :windows server 2008 r2
测试软件 :IBM rational appscan 8.0.0.3
测试目标 :shopex 4.8.5
运行环境 :apache 2.2、php 5.2、zendoptimizer 3.3、mysql 5.1
硬件环境 : Xeon 双核2.26G、DDRIII 4GB、SATA 200GB


[b]检测结果:[/b]


[img]http://dl.iteye.com/upload/attachment/0074/8775/55fdf456-6c24-39c2-a739-9e2e05c4c79c.jpg[/img]


[img]http://dl.iteye.com/upload/attachment/0074/8777/76623980-ae74-3dac-a570-539b51c6b50e.jpg[/img]


[img]http://dl.iteye.com/upload/attachment/0074/8779/7afc76cc-e7e9-313f-b972-2c33a3585423.jpg[/img]


[img]http://dl.iteye.com/upload/attachment/0074/8781/1cc0f1fd-8e52-3928-b0ce-bed6a6b5ccd7.jpg[/img]

测试结果也表明,shopex系统在安全上是岌岌可危的, SQL注入漏洞是SHOPEX系统中最大的隐患,并且shopex网店系统是不提供源代码的,后期在使用过程或出现bug自己是无法修复;再者,shopex网店系统是基于php技术开发,后期要对系统进行功能扩展麻烦比较大,显得力不从心。

单从SHOPEX功能、模板方面来看,SHOPEX确实是一款很好的网店系统,但从测试结果中SQL注入问题是shopex系统中最为严重的安全问题,因 SQL安全漏洞现出的安全故事太多了。
所以,开店的朋友考虑网店的安全和扩展两方面,SHOPEX不是最佳选择。目前,知名电商系统、大型网站、银行等系统,采用PHP技术的几乎没有或采用的是PHP与某种更安全的技术结合。

有网友疑问,SHOPEX旗下有50万家用户,怎么没有爆料过有大批量安全事故发生,且还一直受用户青睐?
解释:SHOPEX受广大用户青睐,是因为SHOPEX是针对中小型用户端开发,功能也还算齐全,还有多模板选择,价格方面又比较便宜,还有相对廉价的空间,所以在国内备受中小用户喜欢;

SHOPEX目前没有大批量发生安全事故,是因为98%的SHOPEX用户是小商家用户,其网站没有出名度,黑客是不会去攻击没有名气的网站的。但SQL注入是SHOPEX系统中最严重的高危漏洞,黑客利用漏洞可以获取管理员MD5密码,碰撞破解获得原始密码,破解成功率一般在95%以上。之前CSDN等网站泄密大多与SQL注入漏洞有关。

[b]结论[/b]
因因果果,SHOPEX爆严重安全问题,并不是说PHP语言本身就存在安全漏洞,我们只能说采用PHP编写的程序更容易因为编程疏忽而留下安全隐患而已。shopex网店系统SQL注入漏洞应该就是在编写时存在的最大安全隐患。还有shoex网店系统只适合小型项目的使用,如果后期要对shopex系统进行功能扩展将会力人从心。
以上只是个人小小安全测试而已,目前,也没有权威机构到够去衡量某种技术、软件或产品的好与坏,好与坏只能通过用户体验,让数据说话,好比10前的ASP技术一样,推出时也盛行了一段时间,基于ASP开发的系统在后期使用过程却频繁爆安全事故,逐渐被新技术取代,慢慢处于淘汰的边缘。
  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值