聊个没人提的真·坑:网站目录权限
我直接说了吧——网上那些搞建站教程的,十个有九个在吹牛。不是吹不上天,就是套路你卖课。
前两天还有人跟我显摆他“秒级部署WordPress”。我心想你那闭源代码里怕是塞了后门吧?因为真正的秒级我是见过的,但那是我们03年玩静态页的年头。你tm现在堆一堆中间件,还秒级?emmm。
说个扎心的事:现在99%的网站后台被人日穿,不是因为漏洞多牛,而是你根本没管目录权限。
那啥,大部分新手站长,上来就是把整个站设为777。还傻乐呵看着宝塔那种自动化面板,一键就给权限勾上“所有人可写”。你这就是把你家大门卸了然后站大街上吆喝。
我当年折腾第一台CentOS服务器的时候,就因为 /etc/nginx/conf.d/ 目录下写了个777。整宿睡不着觉,隔天发现多了个.shtml页面,内容我至今不想提。检查排除了一天,原来有人在这个文件夹里写了个恶意配置,把流量全引到赌博站去了。
配置文件文件路径你在logs里查不到的~因为用的是
nginx -s reload
一加载就完活了。坑的是你查不出日志,只能自己干瞪眼。
要说打假,就得打这种。

很多同行爱吹“用脚本做安全加固”,实际上脚本的内容还不如自己写个find命令。我直接扔你面前:
find /var/www/html -type f -exec chmod 600 {} \;
这个才是真管用的,简单粗暴。我就是半夜爬起来靠这个救命的。
网上那些“防篡改”文章,讲了一堆理论引用名人。结果你问他./uploads目录应该给多少,他一脸懵逼。
对了,还有个更无聊的嘴炮:讨论负载均衡的时候,把硬件设备参数背得滚瓜烂熟。实际上他自己单位才几十IP的访问量,用毛的负载均衡啊?这就是典型的秀存在。
我想说的是,干我们站长的,少整那些花活。有空吹牛聊天,不如手动给nginx配置文件做个备份目录。说实话我一直保留一个习惯:每次修改前 cp一份带日期戳的.conf到本地。
那现在有些小孩还嫌麻烦,等你一旦被人日穿了再来问我。我是不会帮他查的,只会让他看这篇——对,别指望我给你具体操作,我们老站长那会儿还不是靠linux man page砸基础过来的。
啊对了,记得把日志轮转打开,不然 /var/log 多大你心里没点数吗?就这样吧,能看懂的自然懂。
- 上一篇: 省下3000块,自己搭了个站,结果差点砸电脑
- 下一篇: 没有了











鄂公网安备42011602001234号