如何提高织梦dedecms的安全性
1个回答
2015-03-10 · 知道合伙人影视综艺行家
关注
展开全部
如何提高织梦dedecms的安全性,新站建设初期,为了避免后期可能遇到的网站安全问题,实现一劳永逸,提前做好dede网站的安全防护措施。
一、基本设置:
1、将dedecms的默认前缀dede改掉
2、后台登录开启验证码,将默认管理员admin删除,改成一个复杂点的账号,密码
3、程序安装好后务必删除install目录
4、将dedecms后台管理默认目录名dede改掉
5、后台的文件管理(管理目录下file_manage_xxx.php),不用的可以删掉
6、用不到的功能一概关闭,比如会员,评论等,如果没有必要通通在后台关闭
7、不需要SQL命令运行器的将dede/sys_sql_query.php 文件删除
8、不需要tag功能请将根目录下的tag.php删除
9、客请将根目录下的digg.php与diggindex.php删除
10、dedecms官方发布的安全补丁,及时打上补丁
11、下载发布功能(管理目录下soft__xxx_xxx.php),不用的话可以删掉。
12、DedeCms官网出的万能安全防护代码:http://bbs.dedecms.com/read.php?tid=15538
13、最安全的方式:本地发布html,然后上传到空间。不包含任何动态内容,理论上最安全,不过维护相对来说比较麻烦。
14、以下一些是可以删除的目录:
member会员功能 special专题功能 company企业模块 plus\guestbook留言板
15、以下是可以删除的文件:
管理目录下的这些文件是后台文件管理器,属于多余功能,而且最影响安全,许多HACK都是通过它来挂马的
file_manage_control.php ;file_manage_main.php;file_manage_view.php;media_add.php;media_edit.php;media_main.php
二、权限设置:
1、 data、templets、uploads、a或5.3的html目录,设置可读写,不可执行的权限;
2、 include、member、plus、后台管理目录设置为可执行脚本,可读,但不可写入(安装了附加模块的,book、ask、company、group 目录同样如此设置)。
三、数据库设置:
1、 不要对网站直接使用MySQL root用户的权限,给每个网站设置独立的MySQL用户帐号,许可权限为:
SELECT, INSERT , UPDATE , DELETE, CREATE , DROP , INDEX , ALTER , CREATE TEMPORARY TABLES
由于DEDE并没有任何地方使用存储过程,因此务必禁用FILE、EXECUTE 等执行存储过程或文件操作的权限。
四、常见恶意文件,以备自查:
plus/ac.php;plus/config_s.php ;plus/config_bak.php;plus/diy.php ;plus/ii.php ;plus/lndex.php ;data/cache/t.php ;data/cache/x.php ;data/config.php;data/cache/config_user.php ;data/config_func.php
一、基本设置:
1、将dedecms的默认前缀dede改掉
2、后台登录开启验证码,将默认管理员admin删除,改成一个复杂点的账号,密码
3、程序安装好后务必删除install目录
4、将dedecms后台管理默认目录名dede改掉
5、后台的文件管理(管理目录下file_manage_xxx.php),不用的可以删掉
6、用不到的功能一概关闭,比如会员,评论等,如果没有必要通通在后台关闭
7、不需要SQL命令运行器的将dede/sys_sql_query.php 文件删除
8、不需要tag功能请将根目录下的tag.php删除
9、客请将根目录下的digg.php与diggindex.php删除
10、dedecms官方发布的安全补丁,及时打上补丁
11、下载发布功能(管理目录下soft__xxx_xxx.php),不用的话可以删掉。
12、DedeCms官网出的万能安全防护代码:http://bbs.dedecms.com/read.php?tid=15538
13、最安全的方式:本地发布html,然后上传到空间。不包含任何动态内容,理论上最安全,不过维护相对来说比较麻烦。
14、以下一些是可以删除的目录:
member会员功能 special专题功能 company企业模块 plus\guestbook留言板
15、以下是可以删除的文件:
管理目录下的这些文件是后台文件管理器,属于多余功能,而且最影响安全,许多HACK都是通过它来挂马的
file_manage_control.php ;file_manage_main.php;file_manage_view.php;media_add.php;media_edit.php;media_main.php
二、权限设置:
1、 data、templets、uploads、a或5.3的html目录,设置可读写,不可执行的权限;
2、 include、member、plus、后台管理目录设置为可执行脚本,可读,但不可写入(安装了附加模块的,book、ask、company、group 目录同样如此设置)。
三、数据库设置:
1、 不要对网站直接使用MySQL root用户的权限,给每个网站设置独立的MySQL用户帐号,许可权限为:
SELECT, INSERT , UPDATE , DELETE, CREATE , DROP , INDEX , ALTER , CREATE TEMPORARY TABLES
由于DEDE并没有任何地方使用存储过程,因此务必禁用FILE、EXECUTE 等执行存储过程或文件操作的权限。
四、常见恶意文件,以备自查:
plus/ac.php;plus/config_s.php ;plus/config_bak.php;plus/diy.php ;plus/ii.php ;plus/lndex.php ;data/cache/t.php ;data/cache/x.php ;data/config.php;data/cache/config_user.php ;data/config_func.php
推荐律师服务:
若未解决您的问题,请您详细描述您的问题,通过百度律临进行免费专业咨询