我的知识记录

dedecms网站被百度提示风险处理_禁止执行PHP脚本_防止被挂马入侵

dedecms的安全设置需要从多个维度入手:后台安全、目录权限、功能裁剪、数据库安全、模板安全、备份策略。很多站长只做了其中一两项,忽略了其他环节,导致仍然被入侵。本文系统梳理dedecms的安全设置项,按照从易到难的顺序排列,站长可以根据自己的技术能力逐步配置。即使只完成基础项,也能拦截大部分常规攻击。

第二项是后台登录安全设置。登录后台后,进入系统-系统用户管理,修改管理员密码为强密码(12位以上,包含大小写字母、数字和特殊符号)。不要使用admin作为用户名,创建一个新的管理员账户,删除默认的admin账户。在系统-系统基本参数-互动设置中,开启后台登录验证码。在系统-系统日志中,定期查看后台登录日志,发现异常登录及时处理。有条件的话,通过.htaccess限制后台目录只能特定IP访问。

第四项是禁止上传目录执行PHP。这是dedecms防挂马的关键。dedecms的上传目录是uploads,攻击者经常通过上传漏洞在这个目录中上传PHP木马。在uploads目录中创建.htaccess文件,内容为:Order Allow,Deny Deny from all 。同时在data目录、templets目录(如果不需要写入)也创建同样的.htaccess。如果使用Nginx,需要在配置中添加location ~* ^/uploads/.*.php$ { deny all; },虚拟主机用户联系主机商添加。

第六项是data目录安全加固。dedecms的data目录存储了缓存、配置、session等敏感信息,默认在Web根目录下,可以被直接访问。更安全的做法是将data目录移到Web根目录之外。修改方法:将data目录移动到上一级目录,然后修改include/common.inc.php中的DEDEDATA路径定义,将'data'改为'../data'。同时修改后台系统参数中的缓存目录路径。移动后,data目录中的文件无法通过URL直接访问,提高了安全性。如果虚拟主机不支持访问Web根目录之外的目录,可以在data目录中创建.htaccess禁止访问PHP和敏感文件。

第七项是数据库安全。dedecms安装时默认表前缀是dede_,建议修改为其他前缀,如abc_、xyz_,增加SQL注入的难度。如果已经安装完成,可以通过数据库工具修改表名和配置文件中的前缀。使用独立的数据库用户连接dedecms,只授予SELECT、INSERT、UPDATE、DELETE权限,不要授予FILE、SUPER、ALTER、DROP等权限。数据库密码使用强密码,与后台密码不同。定期备份数据库,dedecms后台支持数据库备份功能,建议每周备份一次,备份文件下载到本地保存。

第十一项是定期升级和维护。dedecms的官方会不定期发布安全更新,需要关注官方公告,及时升级。升级前备份数据库和程序文件,在测试环境验证升级后功能正常,再部署到生产环境。dedecms的最后一个版本是V5.7,官方已经停止维护,这意味着未来不会有新的安全更新。对于仍然在使用dedecms的站长,需要认识到这个风险,要么加强自身防护,要么考虑迁移到其他 actively 维护的CMS(如WordPress、帝国CMS、PageAdmin等)。

站长反馈:我的dedecms网站被挂马了三次,每次都是uploads目录被上传了PHP木马。后来在uploads目录加了.htaccess禁止执行PHP,同时修改了后台路径、删了install目录,之后两年多没有再被入侵。dedecms的安全设置其实不难,关键是要做全面,不能只做一两项。

配置提醒:修改dedecms的目录权限和.htaccess配置后,务必测试网站的各项功能是否正常,包括文章发布、图片上传、会员注册、搜索等。特别是uploads目录禁止执行PHP后,确认图片上传和显示功能正常,不要因为安全设置影响网站正常使用。

dedecms网站被百度提示风险处理_禁止执行PHP脚本_防止被挂马入侵

标签:

更新时间:2026-08-26 22:55:45

上一篇: HTTP验证失败排查:80端口与文件访问_HTTPS_SSL证书_

下一篇:网站降权排查_排名下降原因分析与恢复