你有没有发现,当年靠织梦DedeCMS低成本快建站入门的站长,一半以上都踩过被挂马、数据被删的坑?
这事儿吧真不稀奇,织梦官方停更快7年了吧?系统漏洞全靠民间补,还有新手站长拿到默认模板就上线,连后台入口、账号密码都不改,这不等于把家门钥匙塞黑客手里吗?
默认的/dede/后台,真的是黑客扫描的首选关键词,扫到就开始暴力破解账号密码,根本不带停的。
具体操作很简单,别直接改目录名就完事儿,要连后台的入口文件也动,不然扫描工具还是能识别到残留的核心参数。举个例子,你可以把/dede/改成/wozhicaishihoutai/这种完全无规律的名字,再把根目录下的/dede/index.php重命名为/wozhicaishihoutai/mima123456.php——当然密码部分换个你记得住但别人猜不到的。
如果你是个人小站,IP一般不会变,直接在藏好的后台目录里加个.htaccess文件就行,Linux空间通用,内容是:
```
Windows IIS空间的话,就去后台管理的“安全设置”或者IIS管理器的IP地址限制里加,效果一样,只有你的电脑能进后台,稳得一批。
织梦当年为了推广和演示方便,塞了一堆垃圾文件,都是潜在的漏洞入口,比如:
别小看这些,民间流传的很多织梦漏洞,都是从这些没人管的默认功能钻进去的。
账号别用admin!别用admin!别用admin!重要的事儿喊三遍,用自己的名字缩写加几个数字,比如laozhang2024。
密码更不能糊弄,别用123456、admin888这种,最好设置成12位以上的大小写字母+数字+特殊符号组合,比如LaoZhang_2024@DedeCMS——如果怕记不住,就写在私密的备忘录里,别存在浏览器的自动保存里,浏览器也会泄密的。
暂时先更这三点最基础的,下次再讲补丁更新、模板安全、上传文件过滤这些进阶操作,记得收藏防丢!
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图