修改网站默认登录密码的安全规范与操作手册
网站所有账号的默认密码必须修改,弱密码是被黑的主要原因。下面是完整的密码修改安全规范。
需要修改的密码清单。1. CMS管理员密码(PbootCMS/织梦/WordPress后台)。2. 宝塔面板密码。3. 数据库密码(root和各网站数据库用户)。4. FTP密码。5. SSH/服务器密码。6. phpMyAdmin(用数据库密码)。7. 域名注册商、DNS、云平台账号密码。8. CDN、SSL、对象存储账号密码。9. 企业邮箱密码。10. 第三方服务(在线客服、统计、站长平台)密码。
密码强度标准。1. 长度至少12位,推荐16位。2. 混合大小写字母、数字、特殊符号(!@#$%^&*)。3. 不要用字典词、姓名、生日、手机号、公司名、键盘序列(123456、qwerty)。4. 不要用常见弱密码(admin、123456、password、admin888、letmein)。5. 每个账号密码不同,不复用。6. 用密码管理器生成随机密码,不要自己想。
密码生成工具。1. 密码管理器(1Password、Bitwarden、KeePass)内置生成器。2. 在线密码生成器(如passwordsgenerator.net)。3. 命令行:openssl rand -base64 16。4. 生成的密码复制到密码管理器,不要记在脑子里。
CMS管理员密码修改。PbootCMS:后台-配置设置-用户管理-对应用户-修改-输入新密码-保存。或数据库ay_user表password字段填新密码MD5。织梦:系统-系统用户管理-修改用户。WordPress:用户-所有用户-编辑-生成新密码-更新。修改后用新密码测试登录。
宝塔面板密码修改。面板内:面板设置-修改面板密码。SSH:bt第5项。同时修改用户名(bt第6项),不用admin。密码16位以上混合字符。
数据库密码修改。宝塔:数据库-对应数据库-权限-改密码。改完必须同步改网站配置文件(config.php/wp-config.php/common.inc.php),否则网站数据库连接失败。MySQL root密码:宝塔-数据库-root密码-修改,或mysqladmin命令。数据库密码和CMS密码不同。
FTP密码修改。宝塔:FTP-对应账号-改密码。或passwd命令。建议用SFTP替代FTP,更安全。FTP账号只给需要的目录权限。
SSH/服务器密码修改。云控制台:实例-重置实例密码-重启生效。SSH内:passwd命令。建议禁用密码登录,用SSH密钥。密钥生成:ssh-keygen,公钥放到服务器~/.ssh/authorized_keys,/etc/ssh/sshd_config里PasswordAuthentication no,PermitRootLogin no。
密码修改流程规范。1. 修改前确认当前密码能登录(避免改完记不住)。2. 生成新密码,存入密码管理器。3. 在系统里修改密码。4. 退出,用新密码登录验证。5. 确认旧密码失效。6. 更新密码管理器记录。7. 通知相关人员(如果是共享密码,用密码管理器共享,不要明文发)。8. 检查关联服务(自动任务、API调用如果用了密码,同步更新)。
定期更换策略。1. 重要账号(服务器、宝塔、域名、邮箱)每90天更换。2. 普通账号(CMS后台、FTP)每180天更换。3. 怀疑泄露时立刻更换,不要等周期。4. 员工离职、外包结束后立刻更换所有共享密码。5. 用密码管理器的密码过期提醒功能。6. 不要频繁改到自己记混,用密码管理器就不会忘。
两步验证(2FA)。1. 重要账号开启2FA:云平台、域名注册商、邮箱、宝塔(插件)、WordPress(插件)。2. 用认证器APP(Google Authenticator、Authy),不要用短信验证(SIM劫持风险)。3. 2FA开启后即使密码泄露,没有手机验证码也登不上。4. 保存恢复码,防止手机丢失。
密码存储安全。1. 用密码管理器,不要用浏览器自带密码管理器(容易被恶意插件窃取)。2. 不要把密码存在记事本、Word、Excel、微信收藏、邮件里。3. 不要把密码写在纸上贴显示器上。4. 不要在聊天工具里明文发密码,用密码管理器的安全共享或一次性密码链接。5. 密码管理器主密码要最强,且开启2FA。
弱密码检测。1. 定期检查所有账号密码强度,弱密码立刻改。2. 用haveibeenpwned.com查邮箱和密码是否在泄露库中,泄露了立刻改。3. 服务器端检查CMS用户表的密码强度(MD5值可以对比弱密码字典)。4. 限制登录尝试,防止暴力破解出弱密码。
应急响应。密码泄露或被黑:1. 立刻修改所有相关密码(从最高权限开始:SSH、宝塔、数据库、CMS、邮箱、域名)。2. 断开服务器网络或停止网站,防止进一步破坏。3. 排查入侵痕迹和后门。4. 从干净备份恢复。5. 查泄露原因(弱密码?钓鱼?漏洞?)。6. 修补后上线。7. 通知受影响用户(如果有数据泄露)。
密码安全是网站安全最基础也是最重要的环节。强密码+密码管理器+定期更换+2FA,做到这四项,密码相关的安全风险基本消除。

更新时间:2026-08-26 17:48:07
上一篇:PBootCMS后台验证码常见问题_验证码不显示_点击刷新无效_解决方法汇总