全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 842|回复: 9

给宝塔的后台用nginx加上密码还会被黑么

[复制链接]
发表于 2023-1-2 19:16:16 | 显示全部楼层 |阅读模式
location /
       {
                auth_basic "Please enter your username and password";
                auth_basic_user_file /home/htpasswd;
                autoindex on;
       }
}
就加这种密码,我之前自己搭建的自用的jenkins和alist都加上了这种密码,密码30位左右,这样子除非nginx有漏洞就算宝塔有漏洞也没事吧,我也不是很懂,有知道的mjj说说行不
发表于 2023-1-2 19:22:22 | 显示全部楼层
漏洞是系统级别的 加啥密码也没有用啊
发表于 2023-1-2 19:26:56 来自手机 | 显示全部楼层
这样你nginx挂了宝塔就进不去,需要登录ssh改掉,会有一点麻烦
发表于 2023-1-2 19:29:44 来自手机 | 显示全部楼层
http basic auth需要配合tls,不然没啥安全保障。
发表于 2023-1-2 19:37:51 | 显示全部楼层
对方连宝塔的权限都有。。。你改啥,他弄不弄你,全看他心情啊。
 楼主| 发表于 2023-1-2 19:49:01 来自手机 | 显示全部楼层
xc55 发表于 2023-1-2 19:26
这样你nginx挂了宝塔就进不去,需要登录ssh改掉,会有一点麻烦

确实,感觉可以给自己编译的nginx加个systemctl守护,这样不乱搞nginx配置基本就稳了~
 楼主| 发表于 2023-1-2 19:51:52 来自手机 | 显示全部楼层
zc_cz 发表于 2023-1-2 19:29
http basic auth需要配合tls,不然没啥安全保障。

现在ssl免费的证书满大街都是的,随手加一个,只要nginx没漏洞攻不破,宝塔基本屁事没有,毕竟宝塔只监听127,公网要想黑进宝塔要先过nginx密码这一关。
发表于 2023-1-2 21:04:22 来自手机 | 显示全部楼层
感觉并不是攻破的,是后门,逆向的,你弄啥也白搭。
发表于 2023-1-2 21:05:24 来自手机 | 显示全部楼层
除非你把宝塔代码全读懂,再做一个无漏洞版。
 楼主| 发表于 2023-1-2 21:46:33 | 显示全部楼层
fang 发表于 2023-1-2 21:04
感觉并不是攻破的,是后门,逆向的,你弄啥也白搭。

确实有这种可能~
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-5-13 23:38 , Processed in 0.059864 second(s), 10 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表