【问题标题】:What way let website administrators enter control panel?网站管理员通过什么方式进入控制面板?
【发布时间】:2012-11-23 22:32:08
【问题描述】:

我有一个用 PHP、MySQL 和其他东西制作的网站。我在我的网站中使用 url 重写,因此管理员需要转到 http://{website}.com/admin/ 并在那里输入他/她的用户名和密码才能进入控制面板,在那里他/她会更新大部分网站,包括语言文件等。

现在我想知道我应该以什么方式让这个网站管理员访问http://{website}.com/admin

他们真的应该去那个链接吗? /admin?因为我听说这不是最推荐的方式,而且我认为今天的大多数网站都设法以不同的方式做到这一点?一些特别创建的桌面应用程序?其他?

请告诉我最推荐的方法是什么。

【问题讨论】:

  • 首先,你为什么不把 /admin 改成更难预测的?
  • 如果您有安全登录,那么它就没有问题。最大的问题是机器人尝试登录,但您应该将它们的 IP 列入黑名单,例如,在 3 次登录尝试失败或类似情况之后。
  • 将默认管理员更改为其他内容比有效地将机器人 IP 列入黑名单要容易得多。将 IP 列入黑名单会给网站带来另一层问题,限制登录尝试并不能阻止分布式黑客攻击。
  • 今天的大多数网站都以不同的方式执行此操作。我认为,大多数具有像“Joomla”这样的供应商 cms 的网站都使用标准路由。 (ace.nd.edu/administrator)。但是 - 我知道什么(他/她知道)。

标签: php web admin


【解决方案1】:

不推荐,因为它最明显。尽管如此,如果您的安全性在那里,那么它将是什么 URL 是无关紧要的。通过不使用/admin(而是使用/a32mTT),您可以过滤掉一些自动尝试,但仅此而已。我根本不会考虑这种“安全性”。另一方面,您的用户/管理员可能会发现记住 /a32mTT 而不是 /admin 会有问题。最后,如果您的安全性很差,那么一旦您的 URL 泄露,您可能很快就会被淘汰,所以首先要关注真正的安全性 :)

【讨论】:

  • 是的,我想我接受你的回答。我认为我的安全性还可以,我最近将此网站从 mysql 迁移到 mysqli,在其他安全问题上,我认为网站还可以。我想知道一些专业的、更发达的网站如何处理这个管理问题..
  • 最好的办法是将管理内容托管在完全不相关的域和/或主机名上。您的普通脚本小子会直接尝试 example.com/admin,但绝不会考虑在 not-the-example-com-admin-panel.com 网站上尝试
  • 正确答案已经发布。关于桌面应用程序,它所做的只是通过 HTTPS POST 将安全密钥发送到特定链接,并且该链接首先检查该安全密钥。这是另一层伪安全,但它只会让新手越来越难进入您的网站。
【解决方案2】:

主要使用您希望以管理员身份访问网站的方式,cms 即内容管理网站是最好的例子,但是正如您提到的,您使用的是 Php、mysql,所以我建议您使用yii、joomla、wordpress 等框架,它可以帮助管理员从远程位置管理站点以及http://www.foo.com/admin.php。或类似的,我推荐你 yii,wordpress 都是开源的,即免费的,对于 yii,你必须知道 MVC,即模型视图控制器。 只需 google yii 或 wordpress 去他们的网站下载文件。如果使用 Wamp,请在 htdocs 文件夹中提取 Zip 格式的文件,更多教程请使用他们的论坛或互联网上提供的各种教程。

【讨论】:

    【解决方案3】:

    这是个大问题。可能为了安全增强,最好使用管理员以外的其他东西。我知道一些使用像 cms.website.com 这样的子域。但是,如果您真的担心安全性,那应该是不够的。

    【讨论】:

      猜你喜欢
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2017-10-12
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多