理解“网站文件属主与权限”时,先分清它能说明什么、不能说明什么。下面给出核心概念、判断边界与实际核验方向。
核心概念
Web 进程需要读取程序,只应对确有写入需求的上传、缓存目录拥有写权限。
容易混淆的地方
全站 chmod 777 会扩大入侵后的可写范围;只改文件而父目录可写仍可能被替换。
如何结合实际场景判断
先区分代码、缓存、日志、上传四类路径,再决定权限。 页面可访问、上传可保存,同时 Web 用户不能修改入口脚本及支付代码。
环境与操作范围
以浏览器实际访问路径为主线,分清 CDN、反向代理、Web 服务与应用各层职责。配置发布后既要检查正常请求,也要检查预期被拒绝的请求。
