易优CMS安全中心检查提示_修复步骤_目录权限_防火墙_完整加固
易优CMS安全中心检查提示和完整修复方案。
安全中心位置:后台→系统→安全中心(或基础设置→安全检测)。
常见提示和修复:
1. 请删除install目录 - 安装完成后必须删除。 - 宝塔文件管理器→站点根目录→删除install文件夹。 - 或命令行:`rm -rf /www/wwwroot/域名/install`。 - 升级时需要install目录,升级完再删。
2. 后台地址过于简单 - 默认login.php容易被扫描。 - 重命名login.php为复杂名称(如`a3x9m.php`)。 - 改`application/extra/syspass.php`里`'login_url' => '新名称.php'`。 - 部分版本还要改application/config.php。 - 用新地址登录,旧地址404。
3. 数据库前缀过于简单 - 默认ey_前缀,SQL注入时容易被猜表名。 - 安装时就设复杂前缀(如`ey8x2m_`)。 - 已运行站点改前缀有风险: 1. 备份数据库。 2. phpMyAdmin批量改表前缀(操作→重命名表,逐个改或脚本)。 3. 改application/database.php里prefix。 4. 测试网站正常。 - 不改前缀也可以,配合WAF和输入过滤防注入。
4. 管理员账号过于简单 - 默认admin容易被爆破。 - 后台→系统→管理员→编辑admin→改用户名(如`webmaster88`)。 - 或新建复杂用户名管理员,删除admin。 - 密码12位以上强密码。
5. 调试模式已开启 - 调试模式显示详细错误,泄露路径和SQL信息。 - 改application/config.php:`'app_debug' => false,`。 - 或根目录.env文件`APP_DEBUG = false`。 - 生产环境必须关闭。
6. 上传目录可执行PHP - uploads目录如果能执行PHP,上传webshell就能运行。 - Nginx配置加: ``` location ~* ^/uploads/.*.(php|php5)$ { deny all; } ``` - 宝塔→网站→对应站点→配置文件→server块里加。 - `nginx -s reload`生效。
7. 存在危险PHP函数 - disable_functions禁用:exec,system,passthru,shell_exec,popen,proc_open,pcntl_exec,eval,assert。 - 宝塔→软件商店→对应PHP→配置修改→disable_functions→加上。 - 重启PHP。
8. 数据库密码过于简单 - 宝塔→数据库→对应数据库→改密。 - 12位以上强密码。 - 改完更新application/database.php里的密码。
9. 未开启HTTPS - 宝塔→站点设置→SSL→Let's Encrypt申请证书。 - 开强制HTTPS。 - 后台和前台都用https访问。
10. 未配置备份 - 后台→系统→备份→开启自动备份。 - 或宝塔计划任务每天备份网站+数据库。 - 备份同步到OSS/COS,不只存在服务器。
服务器层面加固:
SSH安全: - 改端口(22→随机高位)。 - 密钥登录,关闭密码登录。 - 装fail2ban防暴力破解。
宝塔面板安全: - 改面板端口和安全入口。 - 强密码,绑定微信开登录告警。 - IP白名单。
防火墙: - 云安全组只放行80、443、SSH、面板端口。 - 数据库3306、Redis 6379不对外。
目录权限: - 程序目录(application、core、template、thinkphp):root所有,755(只读)。 - 可写目录(data、uploads、runtime):www所有,755。 - 配置文件(database.php):600。
定期维护: - 易优CMS及时升级,关注官方安全公告。 - 模板插件只从官方应用市场下载。 - 定期看访问日志和错误日志。 - 每月检查安全中心,修复新提示。 - 定期测试备份可恢复性。
安全是分层防御,易优安全中心是基础检查,服务器加固是保护层,备份是恢复层。多层配合,被黑概率大幅降低。

更新时间:2026-08-26 18:03:01
上一篇:宝塔面板外网地址无法访问的安全组与防火墙配置详解(阿里云/腾讯云/华为云)