织梦(Dede)Cms万能安全防护代码

1、保持DEDE更新,及时打补丁。
2、装好DEDE后及时把install文件夹删除
3、管理目录改名,最好是改成MD5形式的,最好长点
4、如果是使用HTML可以把plus下的相应文件和根目录下的index.php做掉(用不到的全删掉,还可以把数据库里面不用的表删除掉)
5、不用留言本的可以把plus下的guestbook做掉
6、不用会员的可以把member做掉
7、后台的文件管理(管理目录下file_manage_xxx.php),不用的可以做掉,这个不是很安全,至少进了后台上传小马很方便
8、下载发布功能(管理目录下soft__xxx_xxx.php),不用的话可以做掉,这个也比较容易上传小马的

9、DedeCms 万能安全防护代码

打开config_base.php
找到

  1. //禁止用户提交某些特殊变量 
  2. $ckvs = Array('_GET','_POST','_COOKIE','_FILES'); 
  3. foreach($ckvs as $ckv){ 
  4.     if(is_array($$ckv)){  
  5.         foreach($$ckv AS $key => $value)  
  6.            if(eregi("^(cfg_|globals)",$key)) unset(${$ckv}[$key]); 
  7.     } 

改为下面代码:

  1. //把get、post、cookie里的<? 替换成 <? 
  2. $ckvs = Array('_GET','_POST','_COOKIE'); 
  3. foreach($ckvs as $ckv){ 
  4.     if(is_array($$ckv)){  
  5.         foreach($$ckv AS $key => $value)  
  6.           if(!emptyempty($value)){ 
  7.               ${$ckv}[$key] = str_replace('<'.'?','&'.'lt;'.'?',$value); 
  8.               ${$ckv}[$key] = str_replace('?'.'>','?'.'&'.'gt;',${$ckv}[$key]); 
  9.           } 
  10.           if(eregi("^cfg_|globals",$key)) unset(${$ckv}[$key]); 
  11.     } 
  12. //检测上传的文件中是否有PHP代码,有直接退出处理 
  13. if (is_array($_FILES)) { 
  14.   foreach($_FILES AS $name => $value){ 
  15.      ${$name} = $value['tmp_name']; 
  16.      $fp = @fopen(${$name},'r'); 
  17.      $fstr = @fread($fp,filesize(${$name})); 
  18.      @fclose($fp); 
  19.      if($fstr!='' && ereg("<\?",$fstr)){ 
  20.            echo "你上传的文件中含有危险内容,程序终止处理!"
  21.            exit(); 
  22.      } 
  23.   } 

  这样处理之后,安全上理论上可中做到一劳永逸,但缺点是使用此功能后,不能在线上传PHP文件,如果你的站点同时支持asp、aspx等,在此基础上修改一下上述代码即可

發表評論
所有評論
還沒有人評論,想成為第一個評論的人麼? 請在上方評論欄輸入並且點擊發布.
相關文章