賬戶與資料安全:哪些能公開,哪些只給自己看
正在學習 SIN1 · 第 24 / 28 講五、讓網站穩定可用
分開保存帳戶,保管密鑰和買家資訊,限制管理入口與操作權限。
先分清公開內容與控制權限
文章、公開商品說明和網站地址,按用途可以給訪客看。 伺服器私鑰、管理員密碼、API 密鑰、真實資料庫配置,則可能讓別人控制網站,不能混進公開頁面。 買家郵箱、訂單和付款核對資訊,屬於交付過程中需要保護的資料。 你能在後台看到,不代表可以把整個表格放到社區分享。
四套賬戶分別記錄
商家賬戶用於購買續費; 伺服器帳戶用於管理遠端電腦; 寶塔賬戶用於操作環境; WordPress 帳戶用於管理部落格。 資料庫使用者則供程式連接資料服務。 給它們分別標用途與入口。 不同系統重複使用同一密碼,會擴大某一處洩漏的影響。 把密碼放到合適的私密工具中,避免保存在公開項目文件。
權限就是允許做哪些事
管理員可以配置站點,普通訪客只應看公開內容或提交必要資訊。 後台訂單、買家郵箱與管理按鈕需要伺服器檢查身份和權限。 不要只用「網頁沒有顯示這個按鈕」作為保護。 別人可能直接請求處理入口,讓 AI 在實際處理操作的位置核對權限。 整理 Skill 時也說明允許的範圍,不把擁有 Root 當作無限業務授權。
訪問入口按用途開放
網站訪客需要正常訪問網頁; 管理面板和 SSH 應按已授權來源、身份與必要用途存取。 防火牆(限制網路進出的規則)和白名單(允許特定來源的名單)幫助管理入口。 連接失敗時先定位限制來源,不要關閉所有保護來試。 資料庫通常不需要直接向所有網際網路訪客開放; 具體部署讓 AI 核對實際服務連接。
安裝和更新要有可靠來源
從可信來源獲取 WordPress、主題和外掛,核對適用版本。 及時安排必要的安全更新,並在更新前保留可恢復副本。 安全維護與備份各有作用,做其中一件不能替代另一件。 相關原則可看 WordPress 官方安全說明。 本課優先讓你識別重要資料與操作範圍,不要求現在背一整套安全術語。
發截圖、發商品前檢查什麼
- 畫面、地址欄、報錯中是否顯示密碼、密鑰或私人參數。
- 文件包裡是否有真實 wp-config.php、私鑰、帳戶匯出或訂單資料。
- 下載連結是否誤分享整個私人資料夾。
- 示例是否使用練習數據,而非未獲許可的真實買家資料。
請 AI 幫忙檢查包內容和可見頁面,但不要因此把真實秘密上傳到更多不必要的地方。
懷疑洩漏以後怎樣做
先確定哪類憑據、哪套系統受到影響,讓 AI 說明替換或撤銷辦法,並查相關操作記錄; 保存有用證據,檢查網站和備份。 不要把「刪掉帖子」當成原金鑰重新安全了。
你可以給 AI 的固定要求
本次操作不要在回覆、公開頁面、原始碼和商品包中寫出祕密。 先確認目標和權限,買家資料只供授權處理人員查看。 給出的截圖與日誌摘要要脫敏。 重要修改說明影響和回退辦法。
能認清資料用途與權限,是小白開始使用 AI 操作伺服器的基本素養。
官方資料:需要進一步核對時看這裡
WordPress 官方安全加固說明。 本文的生活類比、練習和 AI 示例為課程原創說明。 軟體選單與版本會變化,請讓 AI 對照你實際看到的介面核對。