最新消息:创业路上,需要创新思维,也需要知识的沉淀。

如何提高织梦dedecms的安全性

站长知识 myfse 457浏览 0评论

如何提高织梦dedecms的安全性,新站建设初期,为了避免后期可能遇到的网站安全问题,实现一劳永逸,提前做好dede网站的安全防护措施。

一、基本设置:

1、将dedecms的默认前缀dede改掉

2、后台登录开启验证码,将默认管理员admin删除,改成一个复杂点的账号,密码

3、程序安装好后务必删除install目录

4、将dedecms后台管理默认目录名dede改掉

5、后台的文件管理(管理目录下file_manage_xxx.php),不用的可以删掉

6、用不到的功能一概关闭,比如会员,评论等,如果没有必要通通在后台关闭

7、不需要SQL命令运行器的将dede/sys_sql_query.php 文件删除

8、不需要tag功能请将根目录下的tag.php删除

9、客请将根目录下的digg.php与diggindex.php删除

10、dedecms官方发布的安全补丁,及时打上补丁

11、下载发布功能(管理目录下soft__xxx_xxx.php),不用的话可以删掉。

12、DedeCms官网出的万能安全防护代码:http://bbs.dedecms.com/read.php?tid=15538

13、最安全的方式:本地发布html,然后上传到空间。不包含任何动态内容,理论上最安全,不过维护相对来说比较麻烦。

14、以下一些是可以删除的目录:

member会员功能 special专题功能  company企业模块  plus\guestbook留言板

15、以下是可以删除的文件:

管理目录下的这些文件是后台文件管理器,属于多余功能,而且最影响安全,许多HACK都是通过它来挂马的

file_manage_control.php ;file_manage_main.php;file_manage_view.php;media_add.php;media_edit.php;media_main.php

二、权限设置:

1、 data、templets、uploads、a或5.3的html目录,设置可读写,不可执行的权限;

2、 include、member、plus、后台管理目录设置为可执行脚本,可读,但不可写入(安装了附加模块的,book、ask、company、group 目录同样如此设置)。

三、数据库设置:

1、 不要对网站直接使用MySQL root用户的权限,给每个网站设置独立的MySQL用户帐号,许可权限为:

SELECT, INSERT , UPDATE , DELETE, CREATE , DROP , INDEX , ALTER , CREATE TEMPORARY TABLES

由于DEDE并没有任何地方使用存储过程,因此务必禁用FILE、EXECUTE 等执行存储过程或文件操作的权限。

四、常见恶意文件,以备自查:

plus/ac.php;plus/config_s.php ;plus/config_bak.php;plus/diy.php ;plus/ii.php ;plus/lndex.php ;data/cache/t.php ;data/cache/x.php ;data/config.php;data/cache/config_user.php ;data/config_func.php

转载请注明:全端网 » 如何提高织梦dedecms的安全性