网站日志不是垃圾文件:出事后靠它还原真相

网站出事后最常听到的一句话是“看不出是怎么进来的”。原因通常不是攻击者太高明,而是日志压根没留,或留了没人会看。

## 一、没有日志就没有真相

被入侵后要回答三个问题:什么时候进来的、从哪个口子进来的、动了什么。这三个答案全在日志里。日志缺失意味着只能靠猜,清理完照样会被同一个洞再打一次。

## 二、至少要留这四类

访问日志记录每一次请求的来源与路径;错误日志暴露异常与攻击尝试的痕迹;后台操作日志记录谁在什么时候改了什么;登录日志记录成功与失败的每一次尝试。四类齐全,才拼得出完整时间线。

## 三、日志本身也要防篡改

有经验的攻击者进来第一件事就是清日志。所以日志必须实时同步到网站服务器之外的地方,并设置只追加不可改写的权限。留在本机的日志,在真正的入侵面前等于没有。

## 四、日志里不能有敏感信息

很多站为了调试方便,把用户密码、令牌、身份证号直接写进日志,结果日志文件成了新的泄露源。写入前脱敏、限制日志文件的访问权限、禁止通过网址直接下载日志目录,这三条必须落实。

## 五、光留不看等于没留

日志的价值在于被分析。设定几条基础告警规则——短时间内大量登录失败、非常规时段的后台操作、核心文件被修改——命中就推送通知。等到用户来投诉才发现出事,黄花菜都凉了。

## 六、保留周期要够长

很多入侵是潜伏数月才发作的,只存七天日志根本追不到源头。建议访问日志留三个月以上,关键操作日志留一年。存储成本远低于一次事故的代价。

日志体系搭建、集中审计与告警配置属于我们安全托管的标准动作,出事时能第一时间给出时间线。

担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速 / 插件定制我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。