凭据管理
- 修改默认后台密码
admin/123456。 - 生成足够长且随机的
token.secretKey。 - 为数据库使用独立账号与最小权限。
- 不要把数据库密码、令牌密钥、邮箱授权码或对象存储密钥提交到版本库。
网络与传输
- 仅开放必要端口,MySQL 不直接暴露公网。
- 启用 HTTPS,保护登录与数据传输。
- 通过 Nginx 反向代理后端 API。
内容安全
- 评论内容在展示前做安全处理。
- 上传目录限制可执行权限。
- 定期检查阿里云 OSS 图床的访问策略。
备份
- 定期备份 MySQL 数据。
- 保留配置与外置文件的备份。