EyouCMS的敏感目录(data、config、runtime)默认权限过高,易被恶意读取,仅支持Linux服务器执行以下命令(Windows服务器右键设置对应目录权限为仅所有者可写、用户组只读、其他无权限):
``` 替换为您的网站实际根目录路径 cd /path/to/your/eyoucms 统一设置所有目录权限为755 find . -type d -exec chmod 755 {} \; 统一设置所有文件权限为644 find . -type f -exec chmod 644 {} \; 单独加固敏感目录权限为750(仅所有者可读可写,用户组不可访问) chmod 750 data config runtime ```注意:以上命令需用SSH工具登录服务器后执行,务必替换为您的实际根目录路径。
若网站根目录或子目录无index.php文件,会被恶意程序遍历所有文件,需添加规则禁止目录列表:
如果是Apache服务器,在网站根目录新建名为.htaccess的文件,内容为:
如果是Nginx服务器,在您的网站server块配置中添加:
``` location / { autoindex off; } ```修改Nginx配置后需执行nginx -s reload重载配置生效。
EyouCMS的config/database.php包含数据库账号密码,直接暴露易被攻击,需2步操作:
必须同步修改application/config.php的数据库配置项,否则网站无法连接数据库。

默认后台路径/eyoucms/admin.php极易被暴力扫描,按需修改:
admin_entry配置项为新路径,例如:修改后务必测试新后台路径,确认正常后删除原admin.php文件。
EyouCMS默认会在页面泄露详细错误信息(含网站路径、代码结构),需修改application/config.php的配置项:
``` return [ // 生产环境必须设为false 'display_error' => false, // 完全关闭PHP错误报告 'error_reporting' => 0, // 原有其他配置项保留不变 ]; ```修改php.ini文件,关闭危险配置项,禁止远程文件访问:
``` ; 编辑php.ini后重启Web服务 allow_url_fopen = Off allow_url_include = Off ```修改php.ini后需执行service nginx restart或service httpd restart重启Web服务生效。
EyouCMS运行时会在runtime/logs生成大量访问、SQL日志,每周清理可减少敏感信息泄露,Linux服务器添加定时任务:
``` 执行crontab -e命令,添加以下内容(每周一凌晨2点清理日志) 0 2 0 rm -rf /path/to/your/eyoucms/runtime/logs/ ```替换命令中的路径为您的网站实际根目录。
以上所有操作均基于EyouCMS原生代码,无需额外插件,看完即可直接落地执行,无任何冗余步骤。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图