XSS 防御设置 $_config['security']['urlxssdefend'] = true; // 自身 URL XSS 防御
; y+ a3 B! g' }! s- g7 q! r
3 U5 M* L# _0 U% M9 f) jCC 攻击防御当你的站点发现被CC攻击时,你也可以在config中打开CC攻击防御,该防御有1/2/4/8四种防御方式,你除了可以配这四种外,还允许组合防御。例如:可以配成24,当配成24代表同时使用2跟4的两种防御攻击 $_config['security']['attackevasive'] = 0; // CC 攻击防御 1|2|4|8 # r, p3 o2 b6 M+ B, Q$ i
2 m/ v8 D! C- G8 k# K0 R
SQL 安全性防御8 M3 G* i4 l% `5 B! m1 s. n
- $_config['security']['querysafe']['status'] = 1; // 是否开启SQL安全检测,可自动预防SQL注入攻击
+ T% Y- d& ~8 ~0 y$ N# j$ H4 { - $_config['security']['querysafe']['dfunction']['0'] = 'load_file';1 B4 W: `7 I' J& \0 j" E5 ?
- $_config['security']['querysafe']['dfunction']['1'] = 'hex';( q' c3 X w& b6 F$ p5 k
- $_config['security']['querysafe']['dfunction']['2'] = 'substring';
! `7 `0 Z2 {( ~( M - $_config['security']['querysafe']['dfunction']['3'] = 'if';4 b- @% x: ]) G: r1 A; R% N6 c
- $_config['security']['querysafe']['dfunction']['4'] = 'ord';3 |( j$ q) f' {
- $_config['security']['querysafe']['dfunction']['5'] = 'char';
' A# v7 ]3 ?" j6 y* ?9 p4 J - $_config['security']['querysafe']['daction']['0'] = 'intooutfile';
& N) F) T1 b- R" o( t9 W2 ~; G9 q - $_config['security']['querysafe']['daction']['1'] = 'intodumpfile';
# C$ N7 \% l" v9 z - $_config['security']['querysafe']['daction']['2'] = 'unionselect';5 D0 }' f* `# c% ~& ]( E, [$ v
- $_config['security']['querysafe']['daction']['3'] = '(select';; O5 B: a; T. D+ t
- $_config['security']['querysafe']['daction']['4'] = 'unionall';
$ f3 t! A" s* j5 o& I+ t X - $_config['security']['querysafe']['daction']['5'] = 'uniondistinct';+ q& N c: _7 V; {4 T1 a
- $_config['security']['querysafe']['dnote']['0'] = '/*';5 H% u- S5 C2 ?9 ]' ]% q7 \, ^
- $_config['security']['querysafe']['dnote']['1'] = '*/';
6 |' U6 h% [! b - $_config['security']['querysafe']['dnote']['2'] = '#';) s7 [1 L: w! t
- $_config['security']['querysafe']['dnote']['3'] = '--';8 t. R% ], o, [0 e9 W8 a; U0 w
- $_config['security']['querysafe']['dnote']['4'] = '"';
+ q* f3 U' g' D8 U6 M, c - $_config['security']['querysafe']['dlikehex'] = 1;
' n- z7 J! a, r9 o5 P+ o* C - $_config['security']['querysafe']['afullnote'] = '0';
复制代码
' Z( [$ K# h6 I! r
* w$ L1 S! e6 M3 }1 F( z6 E" S P7 X
# d+ l/ i, u6 d. e: N
a- x t7 G8 U* I3 a
6 ?7 W3 j/ Y+ X5 Z# P7 @! W. @1 R: C6 R, }" n8 o+ t
* U3 H+ x* ~6 o+ h- P
在上面内容是关于SQL的安全检查,在配置中只需要配置$_config['security']['querysafe']['status'] = 1;就可以,1代表开启/0代表关闭
7 h( j) v$ c5 c+ j9 ]创始人的设置创始人的设置,当您的站点在线上运营时,建议至少设置一个创始人,创始人拥有站点管理后台的最高权限。 $_config['admincp']['founder'] = '1'; // 站点创始人:拥有站点管理后台的最高权限,每个站点可以设置 1名或多名创始人 // 可以使用uid,也可以使用用户名;多个创始人之间请使用逗号“,”分开;
8 d5 F7 I1 t; k
9 u; C5 l6 ~4 B, ~- c安全问答安全问答,可以在这里开启安全问答来限制管理员必须设置相应的安全问答,来增加该站点的管理帐号的安全性。建议开启 $_config['admincp']['forcesecques'] = 1;// 管理人员必须设置安全提问才能进入系统设置 0=否, 1=是[安全] $ X8 @+ x" a a8 F1 n3 m
- M. \- m& _7 p. q/ D h验证后台管理IP验证后台管理IP,建议开启 $_config['admincp']['checkip'] = 1; // 后台管理操作是否验证管理员的 IP, 1=是[安全], 0=否。 //仅在管理员无法登陆后台时设置 0。 & R3 I5 K6 k) e; W# c$ r$ r
9 f/ P4 w( @% s$ \3 W8 x' j
后台是否允许执行相关的MySQL操作后台是否允许执行相关的MySQL操作,建议关闭。关闭后将无法直接在后台执行相关的SQL语句 $_config['admincp']['runquery'] = 0; // 是否允许后台运行 SQL 语句 1=是 0=否[安全] $ d$ O* X# x: e# ~( l
# S' }1 [8 Z2 a* d" O; K1 c后台恢复数据后台恢复数据。定期备份是一个很好的习惯,在站点运营过程中,为了安全建议关闭后台恢复数据的功能,在你的站点确实需要进行数据恢复操作时再将此开关打开 $_config['admincp']['dbimport'] = 0; // 是否允许后台恢复论坛数据 1=是 0=否[安全]
- \# ~( f( l1 Y7 {7 U
( K) `: H, L, T3 l/ S( g/ b
; K2 q: P7 I) i' |6 O' S6 Q8 a, ^' Z |4 q8 G n
1 {8 {' R Y7 g' q
" m) G5 y/ M4 @) W- H5 A) H" n" {# Qhttp://bbs.zb7.com/discuz/dx25/safe/security/security_config.htm
0 J* C# ?+ O) o& U; e0 G . C2 A* s. B$ q* Q: Q
t: U2 l9 L2 [) w2 S: U$ h' @ b
/ l, p# v" z% Q* z/ A' ^* @1 x: c$ r8 q6 e' x4 b( ~
}' m* W" _! b! n, X2 e3 A |