宝塔10周年开年大促,年度钜惠,先领红包再下单,企业版低至941元!查看活动
当前位置:论坛首页 > Windows面板 > 讨论

【已解答】windows的宝塔面板的安全性讨论

发表在 Windows面板2026-3-14 08:42 [复制链接] 2 61

用了很久的windows宝塔面板,去年一个网站被入侵,发现windows面板的所有网站都被跨站,再后来换了服务器,清理木马还是时不时被一锅端。
年后一台服务器还是如此,程序肯定不完美,一个网站被入侵,所有的都被跨站不太能理解。

后来我发现windows宝塔面板为每个网站建立了独立的用户,网站赋予了新用户的网站根目录权限,同时还赋予了iis的进程权限,按道理说这样的安全是没有问题的。
可为什么还是被跨站呢?

使用道具 举报 只看该作者 回复
发表于 2026-3-14 08:43:32 | 显示全部楼层
我继续排查发现,应用程序池虽然每个网站都是独立的应用程序池,但是每个应用池都使用的ApplicationPoolIdentity账号,都是一个默认账号,这才是跨站的根源吧?


应用程序池使用同一内置账号,系统的文件隔离是不是就不彻底?

宝塔为什么不调用appcmd直接设置相关账号信息,为每个应用程序池指定文件夹的同一账号,这样能实现彻底的文件隔离。

使用道具 举报 回复 支持 反对
发表于 6 天前 | 显示全部楼层
您好,感谢您的反馈,当前不准备做其他修改,建议您查下当前的网站漏洞,进行漏洞修复来解决当前跨站的问题。
使用道具 举报 回复 支持 反对
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

紧急运维服务

响应时间:3分钟

问题处理方式:宝塔专家1对1服务

工作时间:工作日:9:00 - 18:30

宝塔专业团队为您解决服务器疑难问题

点击联系技术分析

工作时间:09:00至18:30

快速回复 返回顶部 返回列表