dedecms网站被百度提示风险处理_禁止执行PHP脚本_防止被挂马入侵
dedecms的安全设置需要从多个维度入手:后台安全、目录权限、功能裁剪、数据库安全、模板安全、备份策略。很多站长只做了其中一两项,忽略了其他环节,导致仍然被入侵。本文系统梳理dedecms的安全设置项,按照从易到难的顺序排列,站长可以根据自己的技术能力逐步配置。即使只完成基础项,也能拦截大部分常规攻击。
第二项是后台登录安全设置。登录后台后,进入系统-系统用户管理,修改管理员密码为强密码(12位以上,包含大小写字母、数字和特殊符号)。不要使用admin作为用户名,创建一个新的管理员账户,删除默认的admin账户。在系统-系统基本参数-互动设置中,开启后台登录验证码。在系统-系统日志中,定期查看后台登录日志,发现异常登录及时处理。有条件的话,通过.htaccess限制后台目录只能特定IP访问。
第四项是禁止上传目录执行PHP。这是dedecms防挂马的关键。dedecms的上传目录是uploads,攻击者经常通过上传漏洞在这个目录中上传PHP木马。在uploads目录中创建.htaccess文件,内容为:
第六项是data目录安全加固。dedecms的data目录存储了缓存、配置、session等敏感信息,默认在Web根目录下,可以被直接访问。更安全的做法是将data目录移到Web根目录之外。修改方法:将data目录移动到上一级目录,然后修改include/common.inc.php中的DEDEDATA路径定义,将'data'改为'../data'。同时修改后台系统参数中的缓存目录路径。移动后,data目录中的文件无法通过URL直接访问,提高了安全性。如果虚拟主机不支持访问Web根目录之外的目录,可以在data目录中创建.htaccess禁止访问PHP和敏感文件。
第七项是数据库安全。dedecms安装时默认表前缀是dede_,建议修改为其他前缀,如abc_、xyz_,增加SQL注入的难度。如果已经安装完成,可以通过数据库工具修改表名和配置文件中的前缀。使用独立的数据库用户连接dedecms,只授予SELECT、INSERT、UPDATE、DELETE权限,不要授予FILE、SUPER、ALTER、DROP等权限。数据库密码使用强密码,与后台密码不同。定期备份数据库,dedecms后台支持数据库备份功能,建议每周备份一次,备份文件下载到本地保存。
第十一项是定期升级和维护。dedecms的官方会不定期发布安全更新,需要关注官方公告,及时升级。升级前备份数据库和程序文件,在测试环境验证升级后功能正常,再部署到生产环境。dedecms的最后一个版本是V5.7,官方已经停止维护,这意味着未来不会有新的安全更新。对于仍然在使用dedecms的站长,需要认识到这个风险,要么加强自身防护,要么考虑迁移到其他 actively 维护的CMS(如WordPress、帝国CMS、PageAdmin等)。
站长反馈:我的dedecms网站被挂马了三次,每次都是uploads目录被上传了PHP木马。后来在uploads目录加了.htaccess禁止执行PHP,同时修改了后台路径、删了install目录,之后两年多没有再被入侵。dedecms的安全设置其实不难,关键是要做全面,不能只做一两项。
配置提醒:修改dedecms的目录权限和.htaccess配置后,务必测试网站的各项功能是否正常,包括文章发布、图片上传、会员注册、搜索等。特别是uploads目录禁止执行PHP后,确认图片上传和显示功能正常,不要因为安全设置影响网站正常使用。

更新时间:2026-08-26 22:55:45