自托管博客的最小安全清单
博客是最常见的自托管服务之一,但只要放到公网,就不能只考虑“能不能打开”。 下面是一份最小安全清单。 1. 源站只监听本机 如果使用 Cloudflare Tunnel,应用尽量只监听: ```text 127.0.0.1 ``` 不要无意中监听 `0.0.0.0`,否则服务可能绕过 Tunnel 直接暴露在公网。 2. 数据库不要用管理员账号 应用不要长期使用数据库管理员账号。 更好的做法是: 单独创建应用用户; 只授予必要权限; 不把管理员密码写进应用配置。 这样即使应用层出问题,数据库风险也更可控。 3. 后台路径要清楚 前台和后台最好分开规划: ```text / 博客前台 /admin/ 管理后台 ``` 不要让前台代理吞掉后台 API,也不要让后台静态资源被转成 HTML。 4. 定期备份 至少备份两类东西: 数据库; 上传文件。 主题和程序可以重装,文章内容丢了就很麻烦。 5. 保留回滚方案 每次大改之前,先备份配置文件。 自托管系统能长期稳定,不是因为永远不出问题,而是因为出问题后能快速回滚。