• 【2018夏季达沃斯】未来就业报告发布:机器将比人更“能干” 哪些职位更“吃香”? 2018-09-19
  • 西安市民:本想买点香菜吃火锅?比较后还是买了些肉 2018-09-19
  • 安吉发布乡村治理标准规范 2018-09-19
  • 华北能源监管局开展电网运行风险管控专项督查 2018-09-18
  • 马来西亚新山依斯干达特区吸资2531亿马币 ——凤凰网房产马来西亚 2018-09-18
  • 繁星戏剧挑战浸没式独角戏 2018-09-18
  • 领导干部自然资源资产离任审计制度试点 让福建省光泽县绿意盎然(图)-地方新闻-时政频道-中工网 2018-09-08
  • 人民日报评留美生数落父母:为亲情拓对话空间 2018-09-07
  • 网友给四川省委书记、省长留言获回复 共计25条 2018-09-07
  • 娱乐城新优惠 2018-09-06
  • 无人售货架现身出租车内 乘客扫码付款随时取走零食 2018-09-06
  • 江西公布拖欠劳动报酬典型案例 最高拖欠近200万元 2018-09-06
  • 做学习宣传贯彻人民领袖思想的排头兵 2018-09-06
  • 华夏幸福荣获2018中国品牌先锋大奖之杰出企业奖 2018-09-05
  • 10大路口因礼让斑马线致堵 济南交警推新规约束行人 ——凤凰网房产济南 2018-09-05
  • 三种加强织梦CMS安全性的方法推荐

    栏目: 编程语言 发布于: 2014-05-01 09:39:31

    做web开发以来作者经常接到给人家网站做安全升级这种活儿,而接到的这些活儿中,大部分都是通过织梦cms搭建起来的网站,由于被攻击导致这样那样的问题。下面作者对于使用织梦cms搭建的网站的推荐几种简单有效的安全做法,欢迎大家指正。

    1、更改数据库表的前缀通配符

    这里说的前缀通配符不是指安装时输入的数据库表名的前缀,而是指系统源码中的“#@_”字符串。

    我曾经在自己一个被黑的网站中看到很多来路不明的文件中写了很多直接操作数据库的代码,这其中对表的操作就都包含了“#@_”字符串,如果我们修改了源码中的“#@_”字符串,那么这些来路不明的文件就都不起作用了。

    2、更改后台管理目录名

    黑客要入侵一个网站,一般都是通过sql注入破解网站后台管理员账号密码,然后登录到后台,上传木马,获取webshell提权,直到完全控制整个网站。如果我们能修改管理员表的表名和网站后台的管理目录名,黑客们就无法破解网站的管理员账号,即便获取了管理员账号,也可能因为无法知道网站后台管理目录而无法登录以至于放弃。

    对于管理员表名和后台管理目录的修改,应尽量不要出现admin或manager关键字,这样可以大大加大黑客的破解难度。需要注意的是,在数据库中修改管理员表名后要修改源码中相应的表名。织梦V5.7中一共有27处需要修改,大家可以通过搜索“#@__admin”进行替换,我就不一一指出了。

    3、修数数据库初连接配置文件

    在织梦的data/common.inc.php文件中,记录着数据库连接信息,而这些信息都是明文的,很不安全。下面介绍两种方法来让它变得相对安全一些。

    (1)添加多个变量(几十个甚至上百个),这些变量中只有六个是真正起作用的,其他的都是用来扰乱黑客的判断。

    (2)给数据加密,不过这种需要站长们有一定的编程技术。无论哪种方法,都需要在数据库初始化类中做相应修改,但第一种方法只需改几个变量名,相对就简单多了。

    以上三种方法对织梦CMS系统的安全能起到很重要的作用,而很多站长朋友对提升网站安全的办法都无从下手。希望本文能对广大站长朋友的织梦网站安全有所帮助!

    另外也同时需要注意的几点是:

    1、安装完成后删除根目录下的member、special、install文件夹
    2、设置uploads、images、data、templets 可读可写不可执行
    3、设置include、plus、后台文件(默认是dede)可读可执行不可写入
    4、设置data/common.inc.php 只读
    5、后台水印关闭
    6、404页面设置

    您可能感兴趣的文章

    • dedeCMS(织梦)网站服务器目录安全设置经验分享
    • 如何增强Linux和Unix服务器系统安全性
    • PHP面向对象入门教程推荐
    • PHP判断上传文件类型最安全,最真实的解决办法
    • dedeCMS上传图片出现UPLOAD FILETYPE NOT ALLOW错误的解决办法
    • 程序中通过define定义的常量如何在smarty模板中使用
    • 如何去除dedeCMS后台登陆页面的广告
    • javascript的字符串编码函数escape,encodeURI,encodeURIComponent比较与分析
    本站文章除注明转载外,均为本站原创或编译?;队魏涡问降淖?,但请务必注明出处。
    转载请注明:文章转载自 七星彩票平台
    本文标题:三种加强织梦CMS安全性的方法推荐
    IT技术书籍推荐:
    PHP编程(第3版)
    PHP编程(第3版)
    凯文·塔特罗 (Kevin Tatroe) (作者), 彼得·麦金太尔 (Peter MacIntyre) (作者), 拉斯马斯·勒多夫 (Rasmus Lerdorf) (作者), 赵戈戈 (译者), 易国磐 (译者), 张鹏飞 (译者)
    这是一本可以让读者深入了解PHP 技术的书籍,作者用言简意赅的语言并结合了大量实例来解释每一个要素。本书涵盖了PHP 所有基本的要点,不管你是一个想从头开始学习PHP的人,还是对PHP 已经有了基础想继续深入的人,这本书都很合适。