我的知识记录

权限过大安全风险_宝塔cPanel一键权限修复

权限过大安全风险时先确认网站运行用户。Apache 通常是 daemon 或 www-data,Nginx+PHP-FPM 通常是 www,宝塔是 www,cPanel 是账户名。用 ps aux | grep httpd 或 ps aux | grep php 看进程属主。chown 要设成这个用户,否则 PHP 无法读写文件。

Windows IIS 权限设置:右键网站目录 → 属性 → 安全 → 编辑 → 添加 IUSR 和 IIS_IUSRS → 给予读取和执行权限。上传目录额外给予写入权限。配置文件(web.config)只给读取权限。应用程序池的标识用户(通常是 IIS AppPool应用池名)也要加读取权限。

参考(Linux 批量重置权限): ``` # 目录 755,文件 644 find /www/wwwroot/域名 -type d -exec chmod 755 {} ; find /www/wwwroot/域名 -type f -exec chmod 644 {} ; # 改属主 chown -R www:www /www/wwwroot/域名 # 上传目录给写入权限 chmod 775 /www/wwwroot/域名/upload chown www:www /www/wwwroot/域名/upload # 配置文件更严格 chmod 600 /www/wwwroot/域名/config.php # 查找 777 文件 find /www/wwwroot/域名 -perm 777 -type f ```

权限安全原则:文件最小权限 644,目录最小权限 755,需要写入的目录单独授权,配置文件 600,禁止 777。定期检查权限,被入侵后攻击者常把文件改成 777 以便写入,权限扫描能发现异常文件。用 find 目录 -perm 777 查找 777 文件。

自动化权限脚本:写一个 shell 脚本,包含 find chmod 和 chown 命令,每次迁移或清理后执行一次,保证权限一致。脚本里写死网站路径,避免误改系统文件。宝塔等面板有定时任务,可以每周执行一次权限检查。

权限过大安全风险_宝塔cPanel一键权限修复

标签:

更新时间:2026-08-26 23:53:20

上一篇:Undertow配置JKS 格式证书实现不带 www 跳转到带 www_Java虚拟主机HTTPS迁移

下一篇:企业展示站SSL运维分享:网站强制HTTP跳转HTTPS的Nginx服务器301重定向配置