第1、安装的时候数据库的表前缀,最好改一下,不用dedecms默认的前缀dede_,能够改为ljs_,随便一个名称便可。php
第2、后台登陆开启验证码功能,将默认管理员admin删除,改为一个本身专用的,复杂点的帐号。html
第3、装好程序后务必删除install目录sql
第4、将dedecms后台管理默认目录名dede改掉。数据库
第5、用不到的功能一律关闭,好比会员、评论等,若是没有必要统统在后台关闭。安全
第6、如下一些是能够删除的目录:
member会员功能
special专题功能
company企业模块
plus\guestbook留言板
如下是能够删除的文件:
管理目录下的这些文件是后台文件管理器,属于多余功能,并且最影响安全
file_manage_control.php file_manage_main.php file_manage_view.php media_add.php media_edit.php media_main.php
不须要SQL命令运行器的将dede/sys_sql_query.php 文件删除。
不须要tag功能请将根目录下的tag.php删除。不须要顶客请将根目录下的digg.php与diggindex.php删除。
第7、多关注dedecms官方发布的安全补丁,及时打上补丁。
第8、下载发布功能(管理目录下soft__xxx_xxx.php),不用的话能够删掉,这个也比较容易上传小马的。cookie
第9、DedeCms官网出的万能安全防御代码
为了让你们的CMS更安全,有须要的手工在config_base.php里加上
打开
config_base.php
找到
//禁止用户提交某些特殊变量
$ckvs = Array('_GET','_POST','_COOKIE','_FILES');
foreach($ckvs as $ckv){
if(is_array($$ckv)){
foreach($$ckv AS $key => $value)
if(eregi("^(cfg_|globals)",$key)) unset(${$ckv}[$key]);
}
}
改成下面代码
//把get、post、cookie里的<? 替换成 <?
$ckvs = Array('_GET','_POST','_COOKIE');
foreach($ckvs as $ckv){
if(is_array($$ckv)){
foreach($$ckv AS $key => $value)
if(!empty($value)){
${$ckv}[$key] = str_replace('<'.'?','&'.'lt;'.'?',$value);
${$ckv}[$key] = str_replace('?'.'>','?'.'&'.'gt;',${$ckv}[$key]);
}
if(eregi("^cfg_|globals",$key)) unset(${$ckv}[$key]);
}
}
//检测上传的文件中是否有PHP代码,有直接退出处理
if (is_array($_FILES)) {
foreach($_FILES AS $name => $value){
${$name} = $value['tmp_name'];
$fp = @fopen(${$name},'r');
$fstr = @fread($fp,filesize(${$name}));
@fclose($fp);
if($fstr!='' && ereg("<\?",$fstr)){
echo "你上传的文件中含有危险内容,程序终止处理!";
exit();
}
}
}
第10、最安全的方式:本地发布html,而后上传到空间。不包含任何动态内容,理论上最安全,不过维护相对来讲比较麻烦。
十一,仍是得常常检查本身的网站,被挂黑链是小事,被挂木马或删程序就很惨了,运气很差的话,排名也会跟着掉。因此还得记得时常备份数据。post
精简设置篇:网站
不须要的功能通通删除。好比不须要会员就将member文件夹删除。删除多余组件是避免被hack注射的最佳办法。htm
织梦可删除目录列表:member会员功能 special专题功能 install安装程序(必删) company企业模块
plus\guestbook留言板 以及其余模块通常用不上的均可以不安装或删除。blog
密码设置篇:
管理员密码必定要长,并且字母与数字混合,尽可能不要用admin,初次安装完成后将admin删除,新建个管理员名字不要太简单。织梦系统数据库存储的密码是MD5的,通常HACK就算经过注入拿到了MD5的密码,若是你的密码够严谨,对方也逆转不过来。也是无奈。但如今的MD5破解网站太过先进,4T的硬盘全是MD5密码,即使你的密码很复杂有时候都能被蒙上。我以前的站点就是这么被黑的。因此必定密码够复杂。
dede可删除文件列表:
DEDE管理目录下的
file_manage_control.php
file_manage_main.php
file_manage_view.php
media_add.php
media_edit.php
media_main.php
这些文件是后台文件管理器(这俩个功能最多余,也最影响安全,许多HACK都是经过它来挂马的。它简直就是小型挂马器,上传编辑木马忒方便了。通常用不上通通删除)
。
不须要SQL命令运行器的将dede/sys_sql_query.php 文件删除。避免HACK利用。
不须要tag功能请将根目录下的tag.php删除。不须要顶客请将根目录下的digg.php与diggindex.php删除!
最后一招绝杀技,把后台程序目录改掉,本身跟攻击者都一筹莫展。哈哈
好比:把DEDE/DATE/等 重命名就好了。本身要用时间再经过FTP修改回去。
其它修改