不久前,很荣幸对国内老品牌、用户数号称50万的网店系统——SHOPEX作了一个全盘测试,但测试结果并不理想,网站爆严重的安全漏洞,SHOPEX旗下50万家用户网站的安全另人担忧呀!
公司接到一个商城项目订制业务,我看了一下大致需求,在功能方面到挺普通、界面风格与京东类似,但项目在系统安全方面要求却非常高,可以说类似一家银行安全系统,安全应该是此项目的重头戏。根据上级主管的要求,对国内老品牌、用户数最多的SHOPEX网店系统进行了测试,并上交测试报告。以下内容,没有权威机构认证,仅个人观点,仅供参考。

[b]一般性检测[/b]
因为要对shoepx进行测试,便随意在搜索引擎上搜索了一下shopex在安全方面和网友前期的体验。

[b]baidu 搜索SHOPEX漏洞[/b]

[img]http://dl.iteye.com/upload/attachment/0074/8769/0bad3c63-85dc-323c-a492-b134e6ea967f.jpg[/img]

[b]google 搜索SHOPEX漏洞[/b]

[img]http://dl.iteye.com/upload/attachment/0074/8773/a7cefac9-ae1d-3ca4-a4d5-b1e101eec32f.jpg[/img]

很显然,通过初步对SHOPEX搜索体验,在baidu、google搜索引擎上竟爆数十万条安全漏洞信息,shopex系统在安全方面的缺陷不适合我们项目的需求,但具体还需要进一步的测试。

[b]SHOPEX软件测试[/b]
操作系统 :windows server 2008 r2
测试软件 :IBM rational appscan 8.0.0.3
测试目标 :shopex 4.8.5
运行环境 :apache 2.2、php 5.2、zendoptimizer 3.3、mysql 5.1
硬件环境 : Xeon 双核2.26G、DDRIII 4GB、SATA 200GB

[b]检测结果:[/b]

[img]http://dl.iteye.com/upload/attachment/0074/8775/55fdf456-6c24-39c2-a739-9e2e05c4c79c.jpg[/img]

[img]http://dl.iteye.com/upload/attachment/0074/8777/76623980-ae74-3dac-a570-539b51c6b50e.jpg[/img]

[img]http://dl.iteye.com/upload/attachment/0074/8779/7afc76cc-e7e9-313f-b972-2c33a3585423.jpg[/img]

[img]http://dl.iteye.com/upload/attachment/0074/8781/1cc0f1fd-8e52-3928-b0ce-bed6a6b5ccd7.jpg[/img]

测试结果也表明,shopex系统在安全上是岌岌可危的, SQL注入漏洞是SHOPEX系统中最大的隐患,并且shopex网店系统是不提供源代码的,后期在使用过程或出现bug自己是无法修复;再者,shopex网店系统是基于php技术开发,后期要对系统进行功能扩展麻烦比较大,显得力不从心。

单从SHOPEX功能、模板方面来看,SHOPEX确实是一款很好的网店系统,但从测试结果中SQL注入问题是shopex系统中最为严重的安全问题,因 SQL安全漏洞现出的安全故事太多了。
所以,开店的朋友考虑网店的安全和扩展两方面,SHOPEX不是最佳选择。目前,知名电商系统、大型网站、银行等系统,采用PHP技术的几乎没有或采用的是PHP与某种更安全的技术结合。

有网友疑问,SHOPEX旗下有50万家用户,怎么没有爆料过有大批量安全事故发生,且还一直受用户青睐?
解释:SHOPEX受广大用户青睐,是因为SHOPEX是针对中小型用户端开发,功能也还算齐全,还有多模板选择,价格方面又比较便宜,还有相对廉价的空间,所以在国内备受中小用户喜欢;

SHOPEX目前没有大批量发生安全事故,是因为98%的SHOPEX用户是小商家用户,其网站没有出名度,黑客是不会去攻击没有名气的网站的。但SQL注入是SHOPEX系统中最严重的高危漏洞,黑客利用漏洞可以获取管理员MD5密码,碰撞破解获得原始密码,破解成功率一般在95%以上。之前CSDN等网站泄密大多与SQL注入漏洞有关。

[b]结论[/b]
因因果果,SHOPEX爆严重安全问题,并不是说PHP语言本身就存在安全漏洞,我们只能说采用PHP编写的程序更容易因为编程疏忽而留下安全隐患而已。shopex网店系统SQL注入漏洞应该就是在编写时存在的最大安全隐患。还有shoex网店系统只适合小型项目的使用,如果后期要对shopex系统进行功能扩展将会力人从心。
以上只是个人小小安全测试而已,目前,也没有权威机构到够去衡量某种技术、软件或产品的好与坏,好与坏只能通过用户体验,让数据说话,好比10前的ASP技术一样,推出时也盛行了一段时间,基于ASP开发的系统在后期使用过程却频繁爆安全事故,逐渐被新技术取代,慢慢处于淘汰的边缘。

SHOPEX网店系统测试,50万家网站的安全令人担忧相关推荐

  1. 虚拟服务器怎么建商城,如何建立一个独立商城网店初学分享ShopEx网店系统建站心得...

    读大学的时期我们学的是国际贸易方面的课程,有好多同学都在大学时期开始对网上电子商务产生了兴趣,我都是其中的一个,因为读的是国际贸易所以有好多理论性的还没有得到具体的实践,所以为了把理论知识得到进一步的 ...

  2. shopex网店加速,解决shopex网店 CPU% 高占用问题

    shopex网店加速,解决shopex网店 CPU% 高占用问题 详细内容 类别:网店运营 发布于 2014年03月04日 打印 EMAIL 使用ShopEX开网店,数据量大了以后CPU占用会非常严重 ...

  3. 82ip网 - 每日更新50万HTTP和HTTPS代理IP!

    82ipHTTP代理提取可按照代理匿性质过滤提取的IP;82ipHTTP代理提取可以按照省市.网络运营商及IP段过滤提取IP,82ipHTTP代理提取客户端可以定时自动化提取到客户指定目录,内置IE代 ...

  4. 快客原创 火车头数据采集视频教程——第1讲 ecshop zencart shopex lightinthebox 网店数据批量采集教程

     (欢迎广大网友交流 qq:158393237 旺旺: q459255119) ecshop zencart shopex lightinthebox 网店数据批量采集教程 点击打开链接 快客原创视频 ...

  5. 2009年终网店系统盘点

    "网购"."网店"."网商"等这些与电子商务息息相关的词汇相信大家不会陌生,在过去的2009年里它们成为人们生活中津津乐道的话题,就业的压力 ...

  6. 怎样在京东上开网店、京东网店开店一步到位

    怎样在京东上开网店,京东和淘宝开店区别,对于想开网店的朋友来说,可能会想到去淘宝网开店,但对于第一次运营网店的新手朋友来说,除了不了解还是不了解.所以,这并不是朋友们开网店的最理想选择.网店可以开淘宝 ...

  7. 中国设计师品牌准备好开网店了吗?

    经过十数年的发展,中国设计师品牌终于在全球时尚产业有了一席之地. 王汁.郭培.邱昊.上官喆.陈安琪.陈序之.王逢陈等中国设计师的名字已为许多人所知.他们参加海内外时装周,争夺各种国际时尚奖项,把衣服卖 ...

  8. 开源网店系统_amazon都做不行,就不可构建外贸网店系统吗?

    外贸狼开源多语种电商系统完善的结算机制:采用新型结算机制,平台账户与与店铺账户一目了然:灵活的运营模式:多样化的支付方式:丰富的营销活动:系统支付满减送.秒杀.结合套餐.拼团等多种营销活动,助力平台病 ...

  9. 三个月来美国又有一万家餐馆因疫情倒闭或关闭;爱彼迎帮助在危机中的人寻找临时住宿 | 美通企业日报...

    今日看点:三个月来美国又有一万家餐馆因疫情倒闭或关闭.爱彼迎推出非营利组织Airbnb.org帮助紧急寻找临时住宿.默克公司扩大美国生命科学产能.前辉瑞普强中国区首席运营官黄海出任菲吉乐科全球CEO. ...

  10. 腾讯云数据库客户数超50万,携手合作伙伴共建数据库生态

    9月11日,腾讯2020全球数字生态大会数据库专场在云上拉开大幕.腾讯云数据库总经理林晓斌表示,经过数年的发展,随着数据库底层能力的升级以及智能调度.智能诊断等周边能力完善,腾讯云数据库服务客户数已经 ...

最新文章

  1. 波士顿咨询:2018最具创新力企业50强
  2. 配置学习Go的编辑器:配置TextMate
  3. gateway oauth2 对称加密_SpringCloud(六) oauth2认证中心(单点登陆)
  4. if python 判断函数返回值_Python函数的返回值和作用域
  5. html建站软件,站长建站更简易 十款最佳Windows免费网页编辑器
  6. [网络流24题]太空飞行计划
  7. 【OpenCV 例程200篇】42. 图像的灰度变换(比特平面分层)
  8. 一个Python练习
  9. python闭包两种写法_浅析Python闭包
  10. 【编译】StreamInsight应用调优入门(一)——概述
  11. staruml java_非常详细的StarUML使用教程,推荐阅读!
  12. Python-Day1 数据类型
  13. flask 上传excel 前端_flask 笔记
  14. android ichartjs 曲线图,C#中利用LightningChart绘制曲线图表
  15. Webots学习笔记—四轮小车的模型搭建和简单控制
  16. 生产管理系统定制开发的项目流程
  17. fl studio mobile安卓,ios下载
  18. 数据分析找不到数据?200个源数据网站全给你!
  19. 不能编程、烧钱、没用?潘建伟直播回应“九章”量子计算争议
  20. 拉勾教育管理系统(后端)

热门文章

  1. 学习笔记(04):2020软考软件设计师--基础知识实战培训视频-数据结构基础--树和二叉树...
  2. 简单实现京东分类页面
  3. 【深度学习】《动手学深度学习》环境配置
  4. 自己做量化交易软件(26)小白量化事件回测之MetaTrader5自动回测
  5. ansible——inventory主机清单
  6. C语言程序输入一个三位数取个位十位百位
  7. MultiDesk远程桌面连接
  8. matlab斑点噪声算法,粒子滤波算法中的噪声问题
  9. Postman(1):postman测试post请求参数为json类型
  10. ATMEGA128定时器1的使用