网站默认密码安全加固:弱密码排查、强制修改、登录防护与审计
很多网站被黑都是因为默认密码或弱密码。下面是完整的密码安全加固方案。
弱密码排查。1. 检查所有账号:CMS管理员、数据库、FTP、SSH、宝塔、phpMyAdmin、后台用户。2. 密码是否是默认值(admin、admin888、123456、root、password)。3. 密码长度是否<8位。4. 是否是纯数字或纯字母。5. 是否包含公司名、域名、生日、手机号等容易猜到的信息。6. 多个账号是否用同一密码。发现弱密码立刻修改。
强制密码策略。PbootCMS后台可以设置密码强度要求(需要二次开发或插件)。企业内部规定:所有网站管理密码12位以上,混合字符,90天更换。新员工入职培训密码安全规范。用密码管理器生成随机密码,不允许自设弱密码。
多因素认证(MFA)。1. 宝塔面板:设置-消息通道,开启登录告警;可以配置Google Authenticator(需要插件)。2. WordPress:装Wordfence或Google Authenticator插件,开启两步验证。3. 云服务器:阿里云/腾讯云控制台开启MFA,登录需要手机验证码。4. SSH:用密钥登录,禁用密码登录。5. 邮箱:开启两步验证。MFA能防止密码泄露后被登录。
登录失败锁定。1. PbootCMS默认5次失败锁定30分钟,保持开启。2. 宝塔面板默认5次失败锁定15分钟。3. WordPress装Limit Login Attempts插件,限制登录尝试。4. SSH配置fail2ban,多次失败自动封IP。5. 后台登录加验证码(图形验证码、滑动验证、短信验证)。锁定机制防止暴力破解。
后台访问控制。1. 后台地址改非默认路径(PbootCMS改admin.php文件名,织梦改dede目录名)。2. 限制后台IP访问:Nginx配置location ~* admin.php { allow 1.2.3.4; deny all; },只允许公司IP。3. 宝塔面板设置授权IP。4. 后台用HTTPS。5. 后台不要被搜索引擎收录:robots.txt里Disallow: /admin.php。
定期密码更换。1. 建立密码更换计划:每90天更换所有管理密码。2. 用日历提醒或密码管理器的密码过期提醒。3. 更换时检查登录日志,有没有异常登录。4. 员工离职、外包合作结束后,立刻修改所有共享密码。5. 怀疑泄露时立刻更换,不要等周期。
登录日志审计。1. PbootCMS后台看登录日志(系统维护-日志或右上角)。2. 宝塔面板看面板日志和SSH登录日志(last命令)。3. Nginx访问日志看后台路径的访问IP,有没有大量陌生IP尝试登录。4. 定期(每周)检查日志,发现异常IP立刻封禁。5. 用fail2ban自动封禁暴力破解IP。
数据库安全。1. 数据库账号只给SELECT/INSERT/UPDATE/DELETE权限,不给DROP/ALTER/GRANT。2. 数据库只允许本地连接,不要对外开放3306端口(安全组关闭3306入方向)。3. 数据库密码强密码,和CMS密码不同。4. 定期备份数据库。5. phpMyAdmin设置安全入口和IP白名单。
FTP安全。1. 优先用SFTP(SSH文件传输),不用FTP(明文传输)。2. FTP账号只给网站目录权限,不给根目录。3. FTP密码强密码,定期更换。4. 不用时禁用FTP账号。5. 监控FTP登录日志。
应急响应。发现密码泄露或被黑:1. 立刻修改所有密码(CMS、数据库、FTP、SSH、宝塔、邮箱、域名)。2. 断开服务器网络或停止网站,防止进一步破坏。3. 排查入侵痕迹:webshell、异常文件、异常管理员账号、被改的内容。4. 清理后门,恢复备份。5. 查入侵原因(弱密码?漏洞?),修补后再上线。6. 通知受影响的用户(如果有数据泄露)。
密码安全是网站安全最基础也是最重要的环节。强密码+MFA+登录防护+定期审计,基本能杜绝密码相关的安全事故。

更新时间:2026-08-26 17:43:21
上一篇:学生个人网页制作HTML教程_从零开始搭建个人主页完整步骤