很多用迅睿CMS做站的朋友,是不是日志就随便扔默认目录?谁都能访问都不管?我之前就吃过这亏,被人扒了日志拿到了后台路径,差点被黑掉,现在想起来都膈应。
迅睿CMS默认会把运行日志、操作日志,甚至报错日志全存在可公开访问的缓存目录下。说白了你后台改了什么、哪里出了错、甚至数据库的报错信息,全明明白白放在那。
这不等于把家里大门钥匙插在门上不拔走吗?别有用心的人搜两步就能拿到你的漏洞信息,搞你网站太容易了。
这个是真的一劳永逸,很多人嫌麻烦不想改,最后出问题才后悔,其实改一下花不了1分钟。
打开迅睿CMS的配置文件,找到日志配置项,改成web根目录外的路径就行,代码参考:
``` // 把默认的web目录下路径,改成服务器非web目录 $config['log_path'] = '/home/你的服务器用户名/private_logs/'; ```改完之后,外面的人根本访问不到,你自己看直接去服务器拉文件就行,完全不影响日常查问题。
要是你嫌改路径麻烦,直接给现有日志目录加个禁止访问规则就行,不管你用nginx还是apache都能弄。

Nginx服务器直接在站点配置里加这段:
``` location ~ ^/cache/logs/ { deny all; return 403; } ```Apache服务器更简单,在日志目录放个.htaccess文件,里面写:
``` Order Deny,Allow Deny from all ```弄完之后,任何人从浏览器访问日志目录,都会直接弹403禁止访问,内容根本漏不出去,你在后台看日志完全不受影响。
很多人查完问题就不管了,大半年的日志堆在目录里,相当于把大半年的操作记录全摆出来给人看,风险真的很大。
我自己的习惯是,查完问题立刻删掉对应日志,真需要备份就下载到本地存着,别放在可访问的服务器目录里,就这么简单的小动作,能挡八成的风险。
很多人不知道,迅睿CMS默认开了前台报错输出,要是你网站已经上线了,赶紧把这个关了。不然就算你改了日志路径,报错信息直接输出在网页上,该漏的还是漏。
操作超简单:进后台「系统设置」-「开发调试」,把前台报错输出关掉就行,花不了10秒钟。
这事儿吧说大不大说小不小,很多人被黑都是嫌这点小事麻烦,真出问题再找大佬救站,花的时间精力比改这几行代码多多了,花几分钟弄完换个心安,不亏。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图