# DEDECMS安全设置如何做以避免被黑

*Published:* 2023-08-01
*Author:* 客服001

#### 温馨提醒

如果文章内容或图片资源失效，请留言反馈，我们会及时处理，谢谢

本文最后更新于2023年8月1日，已超过 180天没有更新



织梦CMS在安装完成后，新人往往会直接开始开发使用，忽视了一些安全优化的操作，这样会导致后期整个系统安全系数降低，被黑或者被注入的概率极高，毕竟这世界百分百存在着极多的无聊hacker对全网的网站进行扫描，扫到你这个菜站，尤其是使用率极高的DEDECMS，对你的站点下手的欲望更高，所以在开发前做好安全防范还是很有必要的！

安全设置前：备份网站文件及数据库

系统安全优化设置之前，做好备份工作。网站备份是网站维护必须必学基础。

安全设置一：删除没有用到的文件

安装完成后会有一些文件，可以说是冗余文件，完全没有作用，反而带来被黑的危险，删除即可，以下目录文件均可删除

目录删除原因/install安装后的余留文件，没用，整个文件夹删除/member会员功能文件，大数企业站没用，文件夹删除，若需要会员功能的就不能删/special专题功能，如果你不需要这个功能，文件夹删除，需要就别删，大部分是不需要的/tags.phpTAG标签，没有此功能可删除网站后台目录dede要删除的文件删除原因/dede/tpl.php文件上传管理系统文件，易被挂马，强烈建议删除或者不用时请改名（tpl备用.php）/dede/templets\_\*.php模板管理功能，老手建议删除，使用FTP管理/dede/media\_\*.php附件数据管理功能文件，易被挂马，删除(用你的FTP管理文件就可以了，别用这个)/dede/file\_\*.php文件式管理器功能控制器文件，易被挂马，删除(用你的FTP管理文件就可以了，别用这个)/dede/mytag\_\*.php、mytag\_tag\_\*.php自定义标记管理，易被上传一句话木马/dede/story\_\*.php小说功能，可删除/dede/erraddsave.php纠错功能，可删除/dede/feedback\_\*.php评论管理，可删除/dede/group\_\*.php圈子功能，很少用到，可删除/dede/co\_\*.php采集控制文件，可删除/dede/cards\_\*.php点卡功能功能，可删除/dede/ad\_\*.php广告管理添加/删除文件，企业站一般不用可删除/dede/spec\_\*.php专题管理，没有专题页面，可删除/dede/vote\_\*.php投票功能，可删除/dede/sys\_sql\_query.phpSQL命令运行器，不需要的话可以改名为（sys\_sql\_query安全禁用.php）也可以删除目录/plus要删除的文件删除原因(正常的企业站可以只保留list.php、view.php、count.php、search.php、diy.php(企业站经常用到的表单)五个文件以及img文件夹，其他全部删除)/plus/guestbook留言簿模块，整体删除，容易SQL注入及垃圾留言，/plus/task和task.php计划任务控制文件，文件夹和文件都删除/plus/bookfeedback.php、bookfeedback\_js.php图书评论和评论调用文件，存在注入漏洞，不安全/plus/bshare.php分享插件/plus/ad\_js.php广告插件，新闻资讯站用到的，请勿删除/plus/car.php、posttocar.php、carbuyaction.php购物车/plus/comments\_frame.php调用评论，存在安全漏洞/plus/digg\_ajax.php、digg\_frame.php顶踩/plus/download.php、disdls.php下载和次数统计/plus/erraddsave.php纠错/plus/feedback.php、feedback\_ajax.php、feedback\_js.php评论/plus/stow.php内容收藏/plus/vote.php投票安全设置二：后台目录及账号密码修改

①网站后台文件改名：默认后台目录是/dede，需要将这个文件夹的名称修改。

②后台登录密码请勿使用admin。

安全设置三：目录权限设置

①/data、/templets、/plus、/include、/dede 这几个目录去掉写的权限

②网站根目录设置为755权限(即www权限)，这样子根目录下的所有文件夹均为755权限

③老版本若登录后台提示验证码错误，选中/data目录，将权限设置为完全控制（可读可写）权限

安全设置四：主机安全防护

可下载第三方防护插件，例如：360出品的"织梦CMS安全包" 、百度旗下安全联盟出品的"DedeCMS顽固木马后门专杀"、服务器安全狗、启用HTTPS证书配置；

安全设置五：利用伪静态功能禁止以下目录运行php脚本

① linux主机的用户一般都是apache环境，使用 .htaccess 文件来设置，如果你网站根目录已经存在这个文件，那就复制一下代码添加进去。

```
RewriteEngine on
#安全设置 禁止以下目录运行指定php脚本
RewriteCond % !^$
RewriteRule a/(.*).(php)$ – [F]
RewriteRule data/(.*).(php)$ – [F]
RewriteRule templets/(.*).(php|htm)$ – [F]
RewriteRule uploads/(.*).(php)$ – [F]
RewriteRule images/(.*).(php)$ – [F]
```

②windows主机的用户一般都是iis7、iis8环境，使用 web.config 文件来设置，请确认你的主机已经开启了伪静态而且网站根目录有 web.config 文件，有这个文件的可以复制以下代码添加到对应的rules内。

```
<rule name="Block data" stopProcessing="true">
    <match url="^data/(.*).php$" />
    <conditions logicalGrouping="MatchAny">
        <add input="{USER_AGENT}" pattern="data" />
        <add input="{REMOTE_ADDR}" pattern="" />
    </conditions>
    <action type="AbortRequest" />
</rule>
<rule name="Block templets" stopProcessing="true">
    <match url="^templets/(.*).php$" />
    <conditions logicalGrouping="MatchAny">
        <add input="{USER_AGENT}" pattern="templets" />
        <add input="{REMOTE_ADDR}" pattern="" />
    </conditions>
    <action type="AbortRequest" />
</rule>
<rule name="Block uploads" stopProcessing="true">
    <match url="^uploads/(.*).php$" />
    <conditions logicalGrouping="MatchAny">
        <add input="{USER_AGENT}" pattern="uploads" />
        <add input="{REMOTE_ADDR}" pattern="" />
    </conditions>
    <action type="AbortRequest" />
</rule>
```

③Nginx下禁止指定目录运行PHP脚本

注意:这段配置文件一定要放在 location ~ .php(.\*)$ 的前面才可以生效，配置完后记得重启Nginx生效。如果你使用的是宝塔面板，在网站设置配置文件里面。找到“ #PHP-INFO-START PHP引用配置，可以注释或修改”，在它上面添加。

```
location ~* /(data|templets|uploads|images)/(.*).(php)$ {
    return 403;
}
```