站长网 经验 Dedecms织梦安全设置之如何防止挂木马和sql注入

Dedecms织梦安全设置之如何防止挂木马和sql注入

dedecms是一个开源的网站系统在国内使用的用户很多,因为开源所有经常给人有了注入的机会,如果我们不配置好安全或及时更新网站可能经常会被挂木马或病毒之类的,下面我来总结一些dedecms安全设置经验之谈. 1、网站在安装的时候,可以把网站表的默认前缀dede_,

dedecms是一个开源的网站系统在国内使用的用户很多,因为开源所有经常给人有了注入的机会,如果我们不配置好安全或及时更新网站可能经常会被挂木马或病毒之类的,下面我来总结一些dedecms安全设置经验之谈.
 
1、网站在安装的时候,可以把网站表的默认前缀dede_,改成其它的比如dule_,随便一个都可以的。
 
2、将网站的后台登录地址更换,dedecms的后台默认登录地址是http://www.你的网址/dede,可以把dede文件夹换成其它名字。
 
3、降网站的默认管理员删了之后,新建一个自己专用的拥有全陪的权限帐号,密码最好是复杂一点。
 
4、网站安装好之后删除install文件目录
 
5、网站上面的用不到功能进行清理,比如会员,评论,等
 
6、多关注dedecms管网,如果出现安全补丁,及时进行身级。
 
7、最近dedecms官网出一万能安全防护代码,可以登录官网站到论坛去下载。
 
8、可以根据自己的需要删除目录:member、special、company、plusguestbook
 
更要注意:文件管理器,这个是会通过hack挂马的:file_manage_control.php、file_manage_main.php、file_manage_view.php、media_add.php、media_edit.php、media_main.php
 
SQL命令运行器:dede/sys_sql_query.php
 
tag功能:tag.php
 
digg.php与diggindex.php
 
9、及时打补丁
 
第十、下载发布功能:我也忘记了(好像似soft_x_x.php)
 
10、万能安全防护代码:config_base.php在这里面设置,代码如下:
 
//禁止用户提交某些特殊变量
$ckvs = Array(‘_GET’,'_POST’,'_COOKIE’,'_FILES’);
foreach($ckvs as $ckv){
if(is_array($$ckv)){
foreach($$ckv AS $key => $value)
if(eregi(“^(cfg_|globals)”,$key)) unset(${$ckv}[$key]);
}

本文来自网络,不代表站长网立场,转载请注明出处:https://www.tzzz.com.cn/html/jianzhan/jy/2021/1204/33201.html

作者: dawei

【声明】:站长网内容转载自互联网,其相关言论仅代表作者个人观点绝非权威,不代表本站立场。如您发现内容存在版权问题,请提交相关链接至邮箱:bqsm@foxmail.com,我们将及时予以处理。
联系我们

联系我们

0577-28828765

在线咨询: QQ交谈

邮箱: xwei067@foxmail.com

工作时间:周一至周五,9:00-17:30,节假日休息

返回顶部