记住了只给 select insert update delete create drop index alter 权限
其实一般的程序就只需要 select insert update delete,论坛的程序可能在某些后台操作下需要用到create drop index alter,喜欢严格的站长可以 需要的时候再开 create drop index alter这样就算有注入漏洞,那他也就只能取取 改改当前数据库的内容。这里也有个提议不要用dz默认的cdb_ uc_ uch_前缀 ,使用这些默认都是公开的前缀,hack进来一猜就知道你用户表是什么名字,然后update下密码,就拿到你的管理员了,mysql的基本也就这样了,关键每个程序独立用户 权限最小化的设置,想如果自己做过一些调用程序,那完全可以只给个有select权限的mysql用户就行了。最后程序方面 小改改。比如使用dz的站长把admincp.php文件改改名字。