那天深夜,我在群里看到一个站长发来一串乱码截图,说后台登录页变成了“黑客到此一游”,群里瞬间炸了锅,有人建议重装系统,有人让他赶紧备份数据,我打下第一行字:“先别慌,这大概率是后台登录页被人传了文本木马,你的data目录权限没设对。”这个群里的两千多位织梦站长,大部分都是业余爱好,白天上班晚上做站,遇到安全问题第一反应就是焦虑。
其实织梦CMS的安全没有想象中那么玄乎,最常见的安全漏洞,排第一的是文件上传漏洞——黑客通过会员中心或者留言板的上传功能,把一个伪装成图片的PHP文件搞进服务器,第二是SQL注入,很多人后台用了弱密码,黑客直接在网址后边加个引号就能试探出漏洞,第三是后台地址暴露,admin目录从来没有改过名,等于把家门钥匙挂在门把手上了。
先说后台安全设置这一步,不用翻代码,鼠标点几下就好,登录后台,点“系统”>“系统基本参数”,把“网站后台目录”改成自己生僻的字符串,mYadmIN_2025”,然后在“会员设置”里关闭“会员上传功能”,除非你的站确实需要用户传图片,再到“用户组”里,把所有非管理员账户的“文件操作权限”全部关掉,包括上传、删除、修改文件这三项,最后在“系统”>“安全中心”里开启“验证码”和“登录失败锁定”功能,设成连续3次输错就锁10分钟。
织梦CMS站长QQ群里的安全攻防课,五分钟实战手册
文件权限和目录加固,是护住网站地基的关键,用FTP登录你的服务器,把 data、templets、uploads 这三个目录的权限设成755,意思是只有站长自己能写,其他人只能看、不能改,更严格一点,把 include、member、plus 这些目录里后缀是 .php 的文件全部设成644,确保只有你登录FTP时才能修改,最容易被忽视的是 data/common.inc.php 这个文件,它存着数据库密码,一定要设为444只读权限,我见过太多黑客就是通过弱权限读到了这个文件,直接拿走了整站的数据。
万一网站已经被黑了怎么办?不用急着格式化硬盘,第一步,马上从QQ群里找一个信得过的老站长,让他帮你远程看一下后台登录日志,找到最后一个正常登录的操作记录,第二步,下载整站文件到本地,用文本搜索工具搜“eval”、“base64_decode”、“system”这些关键词,找到异常文件后删除,第三步,进 phpMyAdmin 查一下数据库里 content 表的前几千条记录,看有没有被人加了隐藏的链接或者JS脚本,第四步,把FTP密码、后台密码、数据库密码全部改掉,密码强度至少是大小写字母加数字加符号的组合,第五步,重新上传织梦官方最新版的 include 和 install 目录里的核心文件,覆盖掉被篡改的版本。
日常维护其实不需要天天盯着,每周花五分钟按这份清单走一遍就行:周六晚上十点登录后台,点“系统”>“数据备份”,生成一份当天的数据库备份存到本地电脑;检查“系统”>“系统更新”,看看织梦官方有没有发布安全补丁;在FTP里看一眼 uploads 目录,有没有不该出现的 .php 或者 .asp 文件;最后在后台“会员管理”里扫一遍,有没有名字是乱码或者注册时间不正常的账号,如果都没问题,这周就算平安度过。
那个深夜求助的站长,后来按照上面的步骤把站修好了,他在群里发了个红包,说原来安全运维就是“勤备份、关多余、少改核心”,很多新手织梦站长觉得安全运维是程序员的事,其实它更像开车前的绕车检查——不耽误时间,但能救命,当你下次登录后台时,不妨先花一分钟看看后台登录日志,那里记录的每一次IP,或许正藏着某个不为人知的故事,而你的故事,应该由你自己来写,不是被黑客篡改。



发表评论