大论帝国cms的安全性

访客5年前黑客文章919

帝国cms服务器网站目录安全设置经历内容仅供参考,假如您在修正具体问题时有疑问主张能够在文章下面具体咨询,体系114网将极力供给协助。一起假如你有好的经历,欢迎投稿共享给广阔网友。
  1、目录权限
  咱们不主张用户把栏目目录设置在根目录,原因是这样进行安全设置会非常的费事,在默许的状况下,装置完成后,目录设置如下:
  (1) data、templets、uploads、a或5.3的html目录,设置可读写,不行履行的权限;
  (2) 不需求专题的,主张删去special 目录,需求能够在生成HTML后,删去special/index.php 然后把这目录设置为可读写,不行履行的权限;
  (3) include、member、plus、后台办理目录设置为可履行脚本,可读,但不行写入(装置了附加模块的,book、ask、company、group 目录相同如此设置)。
  2、其它需注意问题
  (1) 尽管对install 目录现已进行了严厉处理,但为了安全起见,咱们仍然主张把它删去;
  (2) 不要对网站直接运用MySQL root用户的权限,给每个网站设置独立的MySQL用户帐号,答应权限为:
  SELECT, INSERT , UPDATE , DELETE
  CREATE , DROP , INDEX , ALTER , CREATE TEMPORARY TABLES
  因为dede并没有任何地方运用存储进程,因而必须禁用FILE、EXECUTE 等履行存储进程或文件操作的权限。
  3、怎么设置目录的权限?
  关于会用Linux 的用户,信任大多数都现已懂得这些东西,IIS用户,请看下图:
  3.1设置目录为只读权限
  首要仿制下权限
  设置目录为只读权限
  3.2设置目录不允许履行脚本
  yymm0426
  此外还需求注意问题是,不论IIS仍是Apache都不要把.php和.inc文件参加mime中,这样体系会制止下载这些文件。
  4、Apache站点安全设置
  假如是Windows2003下,能够对Apache进行如下操作:
  4.1在计算机办理里的本地用户和组里边创立一个帐户,例如:DedeApache,暗码设置为DedeApachePWD,参加guests组(假如出现问题,能够赋予user权限);
  4. 2 翻开开端->办理工具->本地安全策略,在“用户权限分配”中挑选“作为服务登陆”,增加DedeApache用户;
  4.3.计算机办理里边挑选服务,找到apache2.2,先中止服务,右击->特点,挑选登陆,把单选框从本地体系帐户切换到此帐户,然后查找挑选DedeApache,输入暗码DedeApachePWD,然后点确认(这个时分apache还不能正常发动,一般状况肯定会报错:Apache2.2 服务因1 (0x1) 服务性过错而中止。);
  4.4.赋予apache装置目录(比方:D:/apache2.2)以及web目录(比方D:/wwwroot)DedeApache帐号的可读写权限,去除各磁盘根目录除administror与system以外的一切权限,赋予DedeApache装置目录地点的磁盘根目录apache帐户的可读取列目录权限
  咱们在站点装备中能够增加如下内容:
  代码如下:
  Order Allow,Deny
  Deny from all
  Order Allow,Deny
  Deny from all
  Order Allow,Deny
  Deny from all
  Order Allow,Deny
  Deny from all
  这儿对应就取消了对应目录的脚本履行权限。
  5、data目录途径更改
  另外在DedeCMS V5.7中用户也能够设定data目录到上一级非web拜访目录,根本操作如下:
  5.1.将data目录移动到上一级目录中,这儿直接剪切曩昔就能够了;
  5.2.装备include/common.inc.php中DEDEDATA文件
  define('DEDEDATA', DEDEROOT.'/data');
  能够改成类如:
  define('DEDEDATA', DEDEROOT.'/../../data');
  5. 3.后台设置模板缓存途径

相关文章

PDO 避免SQL注入的原理

 当说到防止SQL注入的办法时,脑海中总是会想到运用PDO绑定参数的办法或许运用mysql_real_eascape_string()来处理(尽管陈旧的 mysql_XXX 这类的函数现已不主张运用)...

高校SQL注入防治扼要计划

 1、避免SQL注入的动机 近来教育职业的信息安全问题真是一波未平一波又起:连续发作多个高校网站体系被更改,影响恶劣;高校密布被爆SQL注入缝隙,触及80%以上的高校;教育职业成为电信欺诈的重灾区,据...

在线破解改了当地破译倘若你确实属实填好这种材料并傻乎乎推送回

在线破解更改了当地破译那类处于被动的破译方法,要是是线上的QQ号码都可以破译,应用领域范围广。但是因为它依然选用穷举法专业技能,因此在枚举类型密匙十位数长短及其种类时,校...

会互联网技术和网站渗透的人能做什么有谁知道黑种人家中怎样接

尽管也没有那般的工作经验,也不知道能否帮上忙,但我讲我的想法:你通过自学互联网技术,但沒有学历,不容置疑,顾主不敢相信给你整体实力,因此你能取得资格证书(你了解);返回如...

网易云音乐PC客户端加密API逆向解析

1、前语 网上现已有许多的web端接口解析的办法了,可是对客户端的接口解析基本上找不到什么材料,本文首要剖析网易云音乐PC客户端的API接口交互方法。 经过内部的署理设置,运用fiddler作为署理东...

Java Web 工程源代码安全审计实战,第 4 部分: 环境加固

前语 本文是 Java Web 工程源代码安全审计实战的第 4 部分,也是最终一部分,根据 WebGoat 工程,解说源码审计出产环境布置装备问题。相比较于前三部分各种高危缝隙的审计和整改。环境布置部...