安全与备份
数据库在哪、被扫了怎么办、备份怎么才算真的安全。
数据库文件会不会被下载
不会。数据库位于网站根目录之外,HTTP 请求根本到不了那个位置。 此外文件名在安装时随机生成,不采用容易猜到的固定名称。这两层是叠加的,不是二选一。
站点被人扫后台
- 把后台路径改成不常见的名字,能直接消掉绝大多数自动化扫描
- 开启二次验证,口令泄露也不至于被直接接管
- 登录失败限流默认开启,连续失败会自动锁定
- 翻一下操作日志,确认没有异常登录与异常操作
怎么判断站点被改了
优先看操作日志;其次对比主题目录下文件的修改时间, 看是否有不是你改动的文件在异常时间被写过。定期下载一份源码备份做比对更稳妥。
备份怎么做才算安全
| 做法 | 安全性 |
|---|---|
| 只放在服务器上 | 服务器一坏就全没了 |
| 下载到本地电脑 | 基本够用 |
| 本地 + 异地(网盘/另一台机器) | 推荐 |
备份要同时包含数据库和上传目录,只备份其中一个,恢复出来的站点一定是不完整的。
另外,备份里含有数据库与站点配置,等于一份完整的站点副本,不要放在能被公开访问的位置。
删除内容后,图片还在服务器上吗
还在。删除内容不会连带删除图片文件 —— 因为同一张图可能被多条内容引用,自动删除很容易误伤。 确实不再使用的图片,可以在上传目录里自行清理。