网站建设将新建用户授权为管理员,这步操作千万别手滑,否则后患无穷

网站建设将新建用户授权为管理员,这步操作千万别手滑,否则后患无穷

本文关键词:网站建设将新建用户授权为管理员

昨天半夜两点,我盯着后台那个灰色的“创建用户”按钮,心里直打鼓。说实话,做网站这一行久了,你会发现很多所谓的“技术坑”,其实都是人祸。特别是当涉及到权限管理的时候,很多刚入行或者甚至干了几年的人,依然会犯那种低级到令人发指错误。今天不聊那些虚头巴脑的理论,就聊聊我上周踩的一个坑,关于网站建设将新建用户授权为管理员这个问题。

事情是这样的,有个老客户找我救火。他的网站突然被挂了一堆博彩链接,而且怎么删都删不掉。我登录后台一看,好家伙,管理员列表里赫然躺着三个我不认识的账号,而且最后登录IP全是海外的。我问客户:“最近有没有新增过员工账号?”客户一脸懵,说没有啊,都是我在管。

我顺着线索查下去,发现问题的根源就在“网站建设将新建用户授权为管理员”这个动作上。客户之前为了省事,在后台新建了一个测试账号,顺手就把权限勾选成了“超级管理员”。你以为这只是多了一个管理员?天真。一旦这个账号因为密码简单被爆破,或者因为插件漏洞被注入,黑客拿到的不仅仅是一个编辑权限,而是整个网站的生杀大权。

我记得有个数据,大概20%的安全事故,都是因为权限分配不当引起的。这不是危言耸听。很多CMS系统,比如WordPress,默认新建用户就是“订阅者”,权限很低,只能看不能改。但有些国内定制开发的系统,或者为了图方便直接套用的模板,新建用户时默认勾选最高权限的情况并不少见。这就是典型的“网站建设将新建用户授权为管理员”时的思维懒惰。

我当时跟客户说,你得立刻做三件事。第一,修改所有管理员密码,必须包含大小写字母加数字,长度不少于12位。第二,检查所有拥有管理员权限的账号,把那些不再使用的、或者只是临时帮忙的,全部降级为“编辑”或“作者”。第三,开启双因素认证,如果系统支持的话。

客户听得云里雾里,问我为什么不能直接删了那些账号。我解释说,删账号可能会影响之前发布的内容归属,或者导致某些依赖该账号ID的插件报错。最稳妥的方式是降级。这就好比公司里,你不能因为一个实习生犯了错就把他开除,而是应该收回他的门禁卡,让他只能进大厅,不能进机房。

再说说另一个场景。很多中小企业,老板自己不懂技术,随便找个外包公司做个网站。外包公司为了省事,直接给了老板一个管理员账号,甚至把子账号也给了老板老婆或者亲戚。结果呢?亲戚们随便在后台装个插件,导致数据库崩溃。这时候再想恢复,数据备份可能都过期了。所以,在网站建设将新建用户授权为管理员时,一定要遵循最小权限原则。谁需要改文章,就给谁编辑权限;谁需要看数据,就给谁查看权限。千万别觉得“反正都是自己人”,这种心态就是安全的最大漏洞。

我还见过更离谱的,有人为了调试功能,直接用了admin作为用户名,密码123456。这种账号,黑产脚本跑一遍就能撞出来。一旦暴露,你的网站就成了别人的跳板。所以,新建用户时,用户名一定要随机,不要使用admin、administrator这种常见词汇。密码也要强设。

说到底,权限管理不是技术问题,是管理问题。你作为网站的拥有者或者管理者,必须清楚每个账号的职责。不要为了图一时方便,就把最高权限随手派发。每一次“网站建设将新建用户授权为管理员”的操作,都应该是一次深思熟虑的决定,而不是一次无意识的点击。

最后提醒一句,定期检查后台日志,看看有没有异常登录。如果发现某个管理员账号在凌晨3点登录,而你当时在睡觉,那大概率出事了。别等网站被挂马了才想起来哭,那时候黄花菜都凉了。安全无小事,权限更是重中之重。希望大家都能引以为戒,别让我这种老油条天天帮你们擦屁股。

最新新闻

日新闻

周新闻

月新闻