dedecms是一个功能非常强大的网站搭建系统。但是由于是完全开源。安全方面就会有些不足了。
所以很多黑客新手都从dedecms入手。我个人也是比较喜欢dedecms,因为它是全静态的程序。访问速度非常快。对搜索引擎优化自然会有很大的好处。
今天记录一些常用的安全设置。来提升dedecms的安全性。
因为很多黑客在收集网站漏洞的时候。就会首先考虑官方公开的漏洞。如果官方升级了补丁。在升级说明里面往往会提到哪个地方有漏洞。如果这个补丁你没有更新。而恰恰黑客又看到了那个补丁的更新说明。你很可能就会中招。
把根目录的dede文件夹改为其他名字。有时候后台目录改的再复杂。也不能保证100%安全。但是起码能提升黑客的时间成本。即使他获取了你的后台密码。找后台也够他找一阵子了。
我们可以新建一个目录。把data放进去。因为data目录很容易被黑客利用。改名字会安全很多。
data目录用于存放织梦系统一些重要的配置文件与数据,应该予以重点保护。具体操作步骤为:
1) 新建一目录用于存放data目录,如mydataabc,将DATA目录移动到该目录下。这样data的完整目录变成/mydataabc/data
2) 修改配置文件include/common.inc.php,找到语句define('DEDEDATA', DEDEROOT.'/data'); 修改为 define('DEDEDATA', DEDEROOT.'/mydataabc/data');
如果你很在意安全。那就不要怕麻烦。后台密码设置为10位以上。字母+数字+特殊符号。因为有些漏洞是可以直接把你的密码暴露出来的。但是漏洞暴出来一般是md5加密过的,如果你的密码足够复杂。即使暴出你的md5加密后的密码。黑客们也是无法解密的。但是如果很简单的纯数字密码。通过网上的md5解密工具,可以很轻松的获得明文密码。
删除安装文件夹install:安装后应立即把install文件夹删除,因为这个文件夹是安装文件。我们已经安装好了就用不到了。;
安装的时候数据库的表前缀最好改一下,不用dedecms默认的前缀dede_,可以改成其他的名称如bdw_;
不用会员系统,就把member整个文件夹全部;
用不到留言本,就把plus下的guestbook文件删除;
不用下载功能,就把管理目录下的soft__xxx_xxx.php删除;
如果是使用HTML,可以把plus下的相应文件和根目录下的index.php删除;
不用专题功能可以把special文件夹删除;
用不到企业模块可以把company文件夹删除;
不用下载发布功能可以把管理目录下soft__xxx_xxx.php删除;
删除后台的文件式管理器:通过后台的文件式管理器,可以修改网站的任何文件,为了安全,建议把管理目录下file_manage_xxx.php删除;
如果不需要SQL命令运行器的可以把管理目录下的sys_sql_query.php删除;
另外一些用不到的文件都删除,还可以把数据库里面不用的表删除掉;