很多人PHPCMS出问题,90%都是被爬了弱口令或者默认后台路径。这事儿吧,真的可惜,刚熬到修复完,又因为入门关没守好栽跟头。
第一件必须做的,是把默认的/admin.php改成别人猜不到的名字,别用什么/houtai、/guanli这种烂大街的词,最好是字母数字下划线随便混,越长越偏门越好。
再说说后台用户,别再留admin这个超级管理员账号了,删!重新建一个连你自己都差点记不住的用户名,密码必须是大小写字母+数字+特殊符号凑够16位以上,比如`@$%abc123DEFxyz`这种,别心疼密码本占内存,记不住可以用Bitwarden这种免费开源的密码管理器存。
最后加个二次验证吧,比如开启PHPCMS自带的短信验证或者谷歌身份验证器插件,插件市场搜一下就能找到免费的,别看这步骤多花5秒,能挡住99%的暴力破解和撞库。
PHPCMS的目录权限很有讲究,很多新手站长刚装完或者修复完,为了省事直接把所有文件夹改成777,这不是相当于给黑客留了一扇没锁的落地窗吗?
PHPCMS虽然是个老系统,但官方后来也出了不少安全补丁,修复完站点记得去官方论坛或者GitHub仓库翻一遍所有版本的安全补丁,哪怕你已经是最新版本的最后一个小更新,也有可能漏装紧急补丁。

内容这块最容易出问题的就是编辑器上传功能,很多站长直接开放给注册用户上传图片视频甚至压缩包,这太危险了。
限制注册用户的上传权限,普通用户只能上传jpg、png、gif这三种常见图片格式,压缩包、exe、php这些格式直接禁止上传,别用编辑器自带的格式过滤,最好在服务器端也加一道,比如Apache的.htaccess文件或者Nginx的配置文件里加限制规则。
```apache Apache .htaccess 限制上传目录执行PHP给上传的图片重命名,别用用户上传的原始文件名,原始文件名里可能藏有恶意代码,比如`image.php.jpg`,PHPCMS老版本有时候会识别成PHP文件,改成时间戳加随机数的格式,比如`202X0X0X_123456789abcdef.jpg`,最安全。
安全加固不是一劳永逸的事儿,就像家里的锁,时间长了也会生锈,需要定期检查。
每周抽个10分钟,用站长工具或者服务器安全软件扫一遍你的站点,看看有没有恶意代码、有没有被挂黑链、有没有漏洞。
每天自动备份一次数据库和重要文件,备份文件别存在服务器上,要传到云存储或者本地硬盘上,比如阿里云OSS、腾讯云COS,或者用U盘拷下来存到安全的地方。
别嫌麻烦,真出事了,备份就是你最后的救命稻草。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图