网站上线前的权限检查清单:这些坑我已经替你踩过了
刚给客户站做完上线检查,顺手整理了一份容易遗漏的点。特别是权限和路由这块,后台系统经常在这翻车。
1. 管理员菜单权限别光看显式配置 RBAC配完菜单记得测试「隐藏路由」能否访问。上周就遇到个后台接口没加权限拦截,直接输入URL就能绕过菜单控制。用Postman把所有API走一遍最保险。
2. 生产环境静态资源路径 本地用相对路径调试没问题,上线后CDN域名不一致直接裂开。建议写个资源路径检查脚本,自动替换成绝对路径。
3. config.php里的魔鬼细节 数据库时区、错误报告级别这种配置,本地开发开着debug没问题,上线前务必关掉。曾经有站因为忘记关PHP报错,把数据库账号密码暴露在错误页面上。
4. 定时任务权限陷阱 宝塔面板添加的定时任务默认用root执行,但项目代码可能对www-data用户有写权限要求。遇到过导出功能在面板手动执行正常,放到定时任务就报权限错误。
顺手分享我的检查脚本:把nginx配置、目录权限、敏感配置项扫描打包成sh文件,每次上线前跑一遍。需要的话评论区留言,下次单独发出来。
最新打赏

