后台登录安全加固
- ID: LoginCookieGuard
- 版本: 1.0
- 系统要求: Z-BlogPHP 1.7.0 Tenet以上
- 更新日期: 2026-08-07 23:29:10
- PHP版本: 7.4或更高
- 大小: 19KB
QQ:914466480 / 微信:hnyanshan
QQ群:730836105(星岚应用售前群),任何人可加入。
QQ群:958662301(星岚应用售后群),需要提供订单号,同时还有微信售后群。
什么时候建议使用?
如果网站已完成公安联网备案,且第三方安全扫描或测评针对 Z-BlogPHP 后台登录页提交了 Cookie: username=... 并报告反射型 XSS 风险,可考虑使用本插件进行应用层整改。插件会在后台登录页清除该非标准通用 Cookie 的服务端输入,并增加防缓存、防嵌入、禁止 MIME 类型嗅探和限制 Referer 等安全响应头。
这类扫描结果通常只说明测试输入被页面处理或回显,并不当然等于已经证实存在可由外部攻击者完成的完整 XSS 攻击链。不过,在整改与复测场景中,可以先按报告要求完成针对性加固,避免因争论漏洞定性而影响整改闭环。
本插件只针对 Z-BlogPHP 后台登录页的该类 Cookie 输入风险,不适用于文章、评论、搜索、主题模板或其他页面中的 XSS、注入等问题;这些问题需要根据实际输入点和输出位置单独修复。
如果你的网站除了本插件针对的问题外,还存在其他安全、兼容性、功能或性能问题,我们也可以根据实际情况提供合规性检查、漏洞修复、技术优化等解决方案,并协助编写网站整改报告;具体服务内容以扫描报告和站点实际情况为准。
插件用途
后台登录安全加固是一款面向 Z-BlogPHP 后台登录页的轻量安全增强插件。插件启用后无需额外配置,会自动清除登录请求中的非标准通用 username Cookie,并为登录页增加防缓存、防嵌入、禁止 MIME 类型嗅探和限制 Referer 的安全响应头。
插件不会修改 Z-BlogPHP 核心程序文件,也不会处理 Z-BlogPHP 正常使用的 username_<hash>、token_<hash> 等登录态 Cookie,不影响正常的用户名密码登录、验证码、CSRF 校验和记住登录状态功能。
关于检测报告
部分安全扫描工具会主动构造 Cookie: username=<测试载荷> 请求,并将其作为后台登录页反射型 XSS 风险进行报告。该通用 username Cookie 并非 Z-BlogPHP 正常登录流程生成或使用的认证 Cookie;仅凭扫描器自行附带该 Cookie,不能直接证明存在可由外部攻击者完成的实际攻击链。
本插件不改变 Z-BlogPHP 的正常登录机制,而是在现有程序基础上清除该非标准输入,避免其进入登录页渲染流程。该措施可降低扫描器构造输入的回显风险,并为安全测评、等保检查、国企及政企网站安全合规整改提供应用层加固依据。
适用场景
适用于使用 Z-BlogPHP 搭建官网、门户、专题站或内容管理站点,且后台登录页面被安全扫描报告提示 Cookie 参数反射风险的场景。
尤其适用于不便修改 Z-BlogPHP 核心代码、不希望调整服务器配置,但需要完成第三方安全复测、备案网站安全整改或内部合规检查的站点。
安全增强内容
插件仅在后台登录页加载时生效:清除完全匹配的通用 username Cookie,避免该非标准值被登录页读取和回显;同时通过响应头禁止登录页被缓存、被第三方页面嵌入或被浏览器进行 MIME 类型猜测,并限制 Referer 泄露。
建议在生产环境同时关闭 Z-BlogPHP 调试模式。调试模式不是本插件所处理 Cookie 回显场景的根因,但开启后可能输出错误详情、调用栈和请求信息,不利于生产站点的安全管理与合规检查。
使用说明
上传并启用插件后即可生效,无需后台设置。建议启用后使用第三方报告中的测试请求进行复测,确认后台登录页响应中不再包含构造的 username Cookie 测试载荷。
访客您好,Z-Blog相关网站已开启实名制,请登录后绑定您的手机,再发表评论,谢谢您的支持。
ZBLOG应用中心-软件购买及使用协议
1. 您在购买应用软件前,须要先确认该应用软件是否符合您的使用需求。依据《消费者权益保护法》第二十五条规定,该软件为在线下载的数字化商品,在购买后一经下载安装不能退款。
2. 您在应用中心购买的软件,仅是该软件的许可使用权。除软件外应用中心不提供任何形式的有偿提供信息或网页制作、服务器空间租用等服务。
3. 一个软件仅可用于单一账号使用,未经本站同意,不得二次发布、赠送、转售、租让、盗版等,否则我们将永久关闭用户账号并保留继续追究相关责任的权利。
4. 本应用为通用型产品,除解决BUG外不提供个人定制和其它修改服务。
5. 您使用软件中所存在的风险,完全由用户自己承担,包括系统受损、资料丢失以及其它任何风险。
6. 用户不得利用该软件以任何方式从事违反法律法规及社会公序良俗的行为,用户须对其不当使用行为可能带来的后果负全部法律责任,本站不承担任何责任。
7. 如发现用户将软件用于黄赌毒诈等非法用途,将停止用户相关的使用权,并将用户相关违法信息上报至网络监管部门。
购买指南
1. 请先注册账号,然后登录“应用中心”。
2. 直接点击“购买应用”,跟随指引即可。
下载指南
1. 购买者在自己的Z-Blog网站登录,进入后台,在左侧菜单栏点击“应用中心”菜单。
2. 在“应用中心”的首页,使用应用中心注册账号进行登录。
3. 进入“我的应用仓库”,即可看到已购买成功的应用,点击“下载”即可下载安装。
其它注意事项
1. 如果通过自己网站后台无法正常访问应用中心,请谨慎购买,因为这将可能导致应用无法顺利下载安装。
2. 如已购买收费应用无法正常下载,请在自己网站后台检查Z-Blog及应用更新,如均已更新至最新版本仍无法下载请及时与我们联系。
3. 应用更新时有可能覆盖本地设置,请在更新前做好备份。
