2015年中国网站安全报告总结
核心内容
2015年中国网站安全形势总体呈现出漏洞数量增长、修复率低、后门和篡改问题有所缓解,以及个人信息泄露风险加剧的趋势。以下为报告的核心内容概述。
主要观点
- 网站漏洞问题严重:全年共扫描网站231.2万个,存在漏洞的网站达101.5万个,占比43.9%;高危漏洞占比13.3%,修复率仅为4.7%。
- 漏洞类型多样且高危漏洞占比上升:SQL注入漏洞、跨站脚本攻击(XSS)、弱口令和信息泄露是主要漏洞类型,其中SQL注入漏洞占比最高,达42.6%。
- 漏洞修复效率低下:即使有修复,修复周期也普遍较长,其中24小时内修复的仅占10.3%,超过一半的漏洞修复周期超过7天。
- 后门和篡改问题改善:被篡改网站数量下降52.5%,后门感染服务器数量增长18.2%,但恶意SEO后门成为主要类型。
- 个人信息泄露风险加剧:1410个漏洞可能造成个人信息泄露,涉及55.3亿条数据,其中高危漏洞占比高达96.0%。
- 行业与备案类型差异明显:IT/互联网行业网站漏洞最多,政府网站修复率最低;备案网站整体安全性高于未备案网站。
- 安全技术趋势:数据驱动安全、威胁情报、机器学习与可视化、云平台“安全即服务”成为行业关注焦点。
- 白帽子参与度提高:2015年共收到2035名白帽子提交的有效漏洞,奖金总额达227.3万元。
关键信息
一、网站漏洞扫描分析
- 2015年全年共扫描网站231.2万个,较2014年增长40.8%。
- 存在漏洞的网站101.5万个,占扫描总数的43.9%。
- 高危漏洞数量30.8万个,占扫描总数的13.3%。
- 高危漏洞扫出次数265.1万次,较2014年下降约一半。
- 漏洞类型中,跨站脚本攻击漏洞(21.9%)、异常页面导致服务器路径泄露(11.8%)和SQL注入漏洞(16.0%)是主要类型。
二、网站漏洞报告分析
- 补天平台共收录漏洞37943个,涉及网站26370个。
- 高危漏洞占比71.2%,中危漏洞占比9.3%,低危漏洞占比19.5%。
- 事件型漏洞占86.3%,通用型漏洞占13.7%。
- 漏洞修复率极低,仅4.7%,其中24小时内修复的占10.3%,修复周期大于30天的占27.7%。
三、网站篡改与后门分析
- 被篡改网站8.4万个,占扫描总数的3.6%,较2014年下降7.2个百分点。
- 后门感染服务器4097台,占扫描服务器的18.7%。
- 恶意SEO后门占比最高(45.0%),而“一句话木马”次之(35.0%)。
- 感染后门最多的服务器位于江苏和浙江。
四、漏洞攻击分析
- 全年共拦截漏洞攻击16.5亿次,较2014年增长135.7%。
- SQL注入攻击最多,达8亿次;其次是Nginx漏洞攻击、命令注入攻击。
- 攻击者IP主要来自境内,占比90.2%,境外仅占9.8%。
- 被攻击网站主要集中在北京、江苏、山东等地区。
- 漏洞攻击多集中在工作日,特别是星期四。
五、网站安全性行业分析
- 备案网站漏洞数量:28040个,占总量73.9%。
- 行业漏洞分布:IT/互联网行业漏洞最多(2330个),其次是教育培训、医疗卫生、金融理财、汽车交通。
- 修复率差异:金融行业修复率最高(17.3%),政府网站修复率最低(1.8%)。
- 补天平台参与情况:仅22.0%的备案网站加入了补天平台。
六、个人信息泄露分析
- 2015年共有1410个漏洞可能造成个人信息泄露,涉及网站1282个,泄露信息量达55.3亿条。
- SQL注入漏洞导致泄露数据量最多,占30.5%;弱口令和信息泄露次之。
- 泄露信息漏洞平均修复率为8.5%,远高于备案网站的4.9%。
网站安全热点与趋势
- 热点问题:信息泄漏、物联网、车联网、P2P金融、O2O本地服务、Java反序列化漏洞、Weblogic弱口令漏洞、登录验证机制缺陷等。
- 技术趋势:数据驱动安全、威胁情报、机器学习与可视化、云平台“安全即服务”等技术成为市场关注的焦点。
漏洞修复率低的原因分析
- 安全意识匮乏:网站管理者普遍存在“重功能、轻安全”的思维。
- 安全投入不足:多数中小网站缺乏专业安全运维人员。
- 缺乏响应机制:缺乏有效的漏洞响应流程,导致修复效率低下。
- 监管问责缺失:缺乏安全问责机制,导致网站管理者忽视安全漏洞。
- 开发管理不规范:网站普遍采用外包开发,缺乏安全性审计。
补天平台年度总结
- 2015年补天平台共收到2035名白帽子提交漏洞,获得奖金227.3万元。
- 奖金支付中,事件型漏洞支付70.6万元,通用型漏洞支付156.7万元。
- 奖金最高获得者为“合肥滨湖虎子”,共提交漏洞431个,获得奖金123800元。
- 女性白帽子占比低,仅57名女性提交漏洞,获得2.5万元奖金。
补天平台漏洞类型分布
| 漏洞类型 |
占比 |
| SQL注入漏洞 |
48.7% |
| 弱口令 |
22.8% |
| 信息泄露 |
10.1% |
| 命令注入攻击 |
8.4% |
| XSS攻击 |
6.9% |
| 其他 |
13.2% |
补天平台漏洞修复情况
| 漏洞类型 |
修复率 |
| 高危漏洞 |
67.6% |
| 中危漏洞 |
21.6% |
| 低危漏洞 |
10.7% |
补天平台漏洞类型修复率
| 行业 |
修复率 |
| 金融理财 |
17.3% |
| IT/互联网 |
10.6% |
| 汽车交通 |
6.9% |
| 电信运营商 |
2.9% |
| 医疗卫生 |
0% |
| 教育 |
0% |
补天平台漏洞修复周期
| 修复周期 |
占比 |
| 24小时内 |
10.3% |
| 2-3天内 |
14.1% |
| 4-7天内 |
23.8% |
| 8-30天内 |
24.2% |
| 超过30天 |
27.7% |
补天平台漏洞类型与危害等级
| 漏洞类型 |
危害等级 |
占比 |
| SQL注入漏洞 |
高危 |
42.6% |
| 弱口令 |
高危 |
13.3% |
| 信息泄露 |
高危 |
11.6% |
| 命令执行 |
中危 |
8.4% |
| 跨站脚本攻击 |
中危 |
6.9% |
漏洞攻击地域分布
- 发起攻击IP地域:境内占比90.2%,境外仅占9.8%;境内前三位为浙江(31.5%)、江苏(28.3%)、北京(19.0%)。
- 攻击IP城市排名:杭州(4.4亿次)、北京(2.8亿次)、镇江(9016万次)、常州(4793万次)等。
- 受害IP地域:境内占比95.7%,境外仅占4.3%;境内前三位为北京(17.7%)、江苏(13.2%)、山东(11.0%)。
- 境外受害IP排名:美国(54.0%)、韩国(24.5%)、日本(11.5%)等。
漏洞攻击时间分布
- 攻击时间:多集中于下午13-18点,占全天攻击量的32.6%。
- 攻击高峰:13点达到峰值。
- 攻击低谷:凌晨6点最安全,攻击量最少。
补天平台漏洞类型分布(按行业)
| 行业 |
漏洞数量 |
高危漏洞数量 |
| IT/互联网 |
2330 |
1463 |
| 教育培训 |
1169 |
741 |
| 汽车交通 |
799 |
525 |
| 医疗卫生 |
240 |
146 |
| 金融理财 |
110 |
65 |
| 电信运营商 |
5418 |
394 |
| 能源电力 |
158 |
100 |
补天平台漏洞修复率(按备案类型)
| 备案类型 |
修复率 |
| 企业网站 |
6.5% |
| 事业单位网站 |
3.8% |
| 社会团体网站 |
3.0% |
| 政府网站 |
1.8% |
| 个人网站 |
2.4% |
补天平台漏洞修复率(按行业)
| 行业 |
修复率 |
| 金融理财 |
17.3% |
| IT/互联网 |
10.6% |
| 汽车交通 |
6.9% |
| 电信运营商 |
2.9% |
| 教育 |
1.8% |
| 能源电力 |
3.4% |
| 医疗卫生 |
1.8% |
补天平台漏洞修复情况(按行业)
| 行业 |
修复率 |
| IT/互联网 |
10.6% |
| 电信运营商 |
2.9% |
| 金融理财 |
17.3% |
| 教育 |
1.8% |
| 能源电力 |
3.4% |
| 医疗卫生 |
1.8% |
| 汽车交通 |
6.9% |
补天平台漏洞类型(按行业)
| 行业 |
主要漏洞类型 |
| IT/互联网 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 教育培训 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 汽车交通 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 医疗卫生 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 金融理财 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 电信运营商 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 能源电力 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
补天平台漏洞修复情况(按备案类型)
| 备案类型 |
修复率 |
| 企业网站 |
6.5% |
| 事业单位网站 |
3.8% |
| 社会团体网站 |
3.0% |
| 政府网站 |
1.8% |
| 个人网站 |
2.4% |
补天平台漏洞类型分布(按备案类型)
| 备案类型 |
主要漏洞类型 |
| 企业网站 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 事业单位网站 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 社会团体网站 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 政府网站 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 个人网站 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
补天平台漏洞修复情况(按行业)
| 行业 |
修复率 |
| 金融理财 |
17.3% |
| IT/互联网 |
10.6% |
| 汽车交通 |
6.9% |
| 电信运营商 |
2.9% |
| 教育 |
1.8% |
| 能源电力 |
3.4% |
| 医疗卫生 |
1.8% |
补天平台漏洞类型分布(按行业)
| 行业 |
主要漏洞类型 |
| 金融理财 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| IT/互联网 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 汽车交通 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 电信运营商 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 教育 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 能源电力 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 医疗卫生 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
补天平台漏洞类型分布(按备案类型)
| 备案类型 |
主要漏洞类型 |
| 企业网站 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 事业单位网站 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 社会团体网站 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 政府网站 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |
| 个人网站 |
SQL注入、弱口令、信息泄露、命令执行、XSS攻击 |