包头搞技术的朋友们做安全加固的时候是不是经常碰到功能和安全冲突的问题?加了安全措施结果某些功能用不了或者体验变差了。我从{{青山区}}一个金融系统和{{呼包鄂经济圈}}一个政务网站的实践出发聊聊安全加固和兼容性的平衡之道。
Web安全加固的现状与问题
在青山区的技术实践中我发现Web安全加固最常见的这些问题:意识不足(觉得不重要不紧急);方法不当(用了过时或者不适合的工具);执行不到位(做了但没有坚持或者没有做完整)。这些问题导致的结果就是网站性能差安全隐患多
举个具体的例子呼包鄂经济圈在优化之前网站首页加载需要12秒优化后降到2.8秒跳出率降低了35%转化率提升了18%。这就是Web安全加固带来的实实在在的收益。
Web安全加固的技术方案
针对上述问题我推荐以下技术方案。先说一点进行全面的现状评估找出瓶颈所在。钢铁大街用的是GTmetrix和PageSpeed Insights这两个工具组合评估效果很好然后根据评估结果制定优化计划按优先级逐项实施。
实施过程中要注意记录基线数据和优化后的数据对比这样才能量化效果。另外优化不是一次性的工作要建立定期检测和优化的机制。技术环境在变用户行为也在变持续的优化才能保持好的状态。
Web安全加固的实施要点
实施过程中有几个关键点需要注意。第一不要过度优化边际收益递减做到80分就可以了剩下的20分投入产出比不高。第二要注意兼容性特别是在Web安全加固时要测试主流浏览器的表现
第三要做好变更记录和回滚方案万一优化出了问题能够快速恢复。第四要让非技术人员也能理解优化的价值和进展这样更容易获得持续的资源支持。装备制造基地的做法是每月出一份简化的性能报告发给管理层效果很好。
我在包头跑了二十多家工厂发现一个规律:凡是数字化做得好的厂都有一个共同点就是老板亲自参与而不是丢给下面的人去搞。老板不重视的项目再说一句都会变成摆设
还有一点很重要就是不要追求一步到位。很多厂失败的原因就是想一次性把所有问题都解决结果预算超支项目延期再说一句烂尾。先解决最痛的那个点做出效果来再逐步扩展这是过来人的经验。
总结
安全和兼容性的平衡需要在设计阶段就考虑进去。不要做完功能后再加安全补丁那样一定会出问题。安全左移是现代开发的核心理念在架构设计阶段就把安全因素考虑进去。