修改密码:网站全账号密码修改与安全管理实战
网站涉及多个账号密码定期修改和安全管理是维护的重要部分。全账号密码修改实战。
需要修改的密码清单。1. CMS后台管理员密码。2. 数据库密码(root+网站用户)。3. 宝塔面板密码。4. FTP密码。5. SSH/服务器密码。6. 域名管理平台密码。7. 云服务器控制台密码。8. 邮箱密码(管理员邮箱、域名邮箱)。9. CDN/对象存储密码。10. 第三方服务(统计、客服、SEO工具)。
CMS后台密码修改。登录后台-用户管理-修改密码。PbootCMS配置设置-用户管理-编辑-新密码。WordPress用户-个人资料-新密码。织梦系统-用户管理。强密码12位以上不同网站不同密码。
数据库密码修改。1. 宝塔-数据库-root密码-重置(改root密码)。2. 宝塔-数据库-对应数据库-权限-改密码(改网站用户密码)。3. 改完更新网站配置文件PbootCMS config/config.php的db_pwd织梦data/common.inc.php的cfg_dbpwd WordPress wp-config.php的DB_PASSWORD。4. 配置文件不改网站会报数据库连接错误。5. root密码和网站用户密码不同网站用户只授权该数据库。
宝塔面板密码修改。1. 面板设置-修改管理员密码。2. 或SSH bt命令选5重置。3. 宝塔密码是最高权限16位以上强密码。4. 开启两步验证(Google Authenticator)。5. 改面板端口和安全入口减少攻击面。
FTP密码修改。宝塔-FTP-对应用户-改密码。或删除重建。推荐用SFTP代替FTP更安全。不用时关闭FTP服务。
SSH密码修改。1. SSH登录执行passwd输入新密码。2. 云控制台也能重置(需重启)。3. 推荐SSH密钥登录禁用密码登录/etc/ssh/sshd_config里PasswordAuthentication no。4. 禁用root登录用普通用户+sudo。5. 改SSH端口(默认22)减少扫描。
域名和云平台密码。1. 域名注册商账号强密码+两步验证。2. 云服务器控制台强密码+两步验证子账号最小权限。3. 这些账号被盗可导致域名被转移、服务器被删极其重要。4. 注册邮箱也要强密码+两步验证邮箱是所有账号的找回入口。
密码修改流程。1. 列出所有账号清单。2. 用密码管理器生成随机强密码。3. 逐个修改每改一个用新密码测试登录。4. 更新密码管理器记录。5. 关联配置更新(数据库密码→配置文件API密钥→调用处)。6. 通知相关人员(安全渠道)。7. 旧密码失效确认。8. 记录修改时间90天后提醒再换。
强密码标准。1. 长度≥12位(重要账号≥16位)。2. 混合大写、小写、数字、特殊符号。3. 不包含姓名、生日、公司名、键盘连续字符(qwerty、123456)。4. 每个账号密码不同。5. 不用旧密码加数字(Password1→Password2)。6. 用密码管理器生成不用自己想。
密码管理器推荐。1. 1Password付费体验好跨平台。2. Bitwarden开源免费可自建。3. KeePass本地存储免费开源。4. 浏览器自带(Chrome/Safari)方便但安全性稍弱不推荐存重要密码。5. 密码管理器主密码是唯一要记的要强且不重复。
两步验证(2FA)。重要账号必须开1. 域名注册商。2. 云服务器控制台。3. 邮箱。4. 宝塔面板。5. CMS后台(支持的话)。方式Google Authenticator/TOTP、手机短信、邮箱。短信可被SIM劫持优先TOTP。
定期更换策略。1. 重要账号(域名、云平台、服务器、宝塔)每90天。2. CMS后台、数据库每180天。3. 普通服务每年。4. 怀疑泄露立即更换所有相关密码。5. 员工离职立即更换共享密码。
密码安全禁忌。1. 不用同一个密码多个网站。2. 不把密码写在便签、文档、聊天记录。3. 不用浏览器自动填充重要密码(公共电脑)。4. 不在公共WiFi登录重要账号。5. 不点邮件里的登录链接(钓鱼)手动输网址。6. 不共享密码每人独立账号。7. 不用"密码123"、"admin"、"公司名+123"。
修改密码后验证。1. 新密码登录成功。2. 旧密码登录失败。3. 关联服务正常(数据库连接、API调用)。4. 密码管理器已更新。5. 两步验证正常。6. 24小时后检查登录日志无异常。
网站密码安全是第一道防线默认密码必须改所有账号强密码不重复用密码管理器管理重要账号开两步验证。数据库密码改了同步配置文件是最容易遗漏的一步。

更新时间:2026-08-26 18:09:57
上一篇:PbootCMS后台图片上传失败存储目录创建失败_完整排查路径_权限与路径