致力于用户快速找到所需且好用的应用

本站不是官方,只为方便用户快速查找所需且好用的应用,不提供购买和下载服务!如需购买请联系开发者或点击详情页官方应用中心链接进行购买或下载!

后台登录安全加固

插件已被 15 人关注

防护登录页 Cookie 回显,并启用安全响应头。

免费
更新日期:2026-08-07 23:29
插件ID:
LoginCookieGuard
插件版本:
1.0
系统要求:
Z-BlogPHP 1.7.0 Tenet以上
PHP版本:
7.4或更高
更新日期:
2026-08-07 23:29:10
下载次数:
2
插件大小:
19KB
官网地址:
点击访问

星岚工作室

银牌开发者

  • 插件详情
  • 作者介绍
  • 购买指南

AI写作插件

关于我们

QQ:914466480  /  微信:hnyanshan

QQ群:730836105星岚应用售前群),任何人可加入。

QQ群:958662301星岚应用售后群),需要提供订单号,同时还有微信售后群。

星岚工作室全部作品链接

星岚工作室插件合集

星岚工作室单页/单栏网站主题合集

🔥限时/限量优惠

什么时候建议使用?

如果网站已完成公安联网备案,且第三方安全扫描或测评针对 Z-BlogPHP 后台登录页提交了 Cookie: username=... 并报告反射型 XSS 风险,可考虑使用本插件进行应用层整改。插件会在后台登录页清除该非标准通用 Cookie 的服务端输入,并增加防缓存、防嵌入、禁止 MIME 类型嗅探和限制 Referer 等安全响应头。

这类扫描结果通常只说明测试输入被页面处理或回显,并不当然等于已经证实存在可由外部攻击者完成的完整 XSS 攻击链。不过,在整改与复测场景中,可以先按报告要求完成针对性加固,避免因争论漏洞定性而影响整改闭环。

本插件只针对 Z-BlogPHP 后台登录页的该类 Cookie 输入风险,不适用于文章、评论、搜索、主题模板或其他页面中的 XSS、注入等问题;这些问题需要根据实际输入点和输出位置单独修复。

如果你的网站除了本插件针对的问题外,还存在其他安全、兼容性、功能或性能问题,我们也可以根据实际情况提供合规性检查、漏洞修复、技术优化等解决方案,并协助编写网站整改报告;具体服务内容以扫描报告和站点实际情况为准。

插件用途

后台登录安全加固是一款面向 Z-BlogPHP 后台登录页的轻量安全增强插件。插件启用后无需额外配置,会自动清除登录请求中的非标准通用 username Cookie,并为登录页增加防缓存、防嵌入、禁止 MIME 类型嗅探和限制 Referer 的安全响应头。

插件不会修改 Z-BlogPHP 核心程序文件,也不会处理 Z-BlogPHP 正常使用的 username_<hash>、token_<hash> 等登录态 Cookie,不影响正常的用户名密码登录、验证码、CSRF 校验和记住登录状态功能。

关于检测报告

部分安全扫描工具会主动构造 Cookie: username=<测试载荷> 请求,并将其作为后台登录页反射型 XSS 风险进行报告。该通用 username Cookie 并非 Z-BlogPHP 正常登录流程生成或使用的认证 Cookie;仅凭扫描器自行附带该 Cookie,不能直接证明存在可由外部攻击者完成的实际攻击链。

本插件不改变 Z-BlogPHP 的正常登录机制,而是在现有程序基础上清除该非标准输入,避免其进入登录页渲染流程。该措施可降低扫描器构造输入的回显风险,并为安全测评、等保检查、国企及政企网站安全合规整改提供应用层加固依据。

适用场景

适用于使用 Z-BlogPHP 搭建官网、门户、专题站或内容管理站点,且后台登录页面被安全扫描报告提示 Cookie 参数反射风险的场景。

尤其适用于不便修改 Z-BlogPHP 核心代码、不希望调整服务器配置,但需要完成第三方安全复测、备案网站安全整改或内部合规检查的站点。

安全增强内容

插件仅在后台登录页加载时生效:清除完全匹配的通用 username Cookie,避免该非标准值被登录页读取和回显;同时通过响应头禁止登录页被缓存、被第三方页面嵌入或被浏览器进行 MIME 类型猜测,并限制 Referer 泄露。

建议在生产环境同时关闭 Z-BlogPHP 调试模式。调试模式不是本插件所处理 Cookie 回显场景的根因,但开启后可能输出错误详情、调用栈和请求信息,不利于生产站点的安全管理与合规检查。

使用说明

上传并启用插件后即可生效,无需后台设置。建议启用后使用第三方报告中的测试请求进行复测,确认后台登录页响应中不再包含构造的 username Cookie 测试载荷。

作者官方平台

FinchUI框架官网:www.finchui.com

作者联系方式

QQ:914466480            /            微信:hnyanshan

粉丝福利 & 交流社群

凭支付订单号添加作者微信号,拉你进【Zblog站长交流群(星岚售后群)

QQ交流群:点击加入

关于发票

购买主题、插件或委托定制开发服务,均可开具正规电子普通发票。付款后请主动联系作者提供开票信息(公司名称、税号等)。

专业服务项目

Z-blogPHP仿站搭建

Z-blog主题定制与修改

Z-blog插件定制与修改

微信小程序开发

支付宝小程序开发

抖音小程序开发

APP定制开发

ZBLOG应用中心-应用购买及使用协议

1. 您在购买应用前,须要先确认该应用是否符合您的使用需求,数字化商品不支持试用。依据《消费者权益保护法》第二十五条规定,该应用为在线下载的数字化商品,在购买后一经下载安装不能退款。
2. 您在应用中心购买的应用,仅是该应用的许可使用权,该应用的所有权仍归应用提供方所有。
3. 一个应用仅可用于单一账号使用,未经本站和应用提供方同意,不得二次发布、赠送、转售、租让、盗版等,否则我们将永久关闭用户账号并保留继续追究相关责任的权利。
4. 如包含该应用的网站被转售或赠送、租让等,请另用新账号购买该应用或移除该应用,否则将视为违反使用协议被永久取消该账号的使用权利。
5. 如无特殊说明,已购买应用仅包括相关使用权及免费更新服务,应用中心及应用提供方不提供额外售后安装等服务。
6. 您使用应用中所存在的风险,完全由用户自己承担,包括系统受损、资料丢失以及其它任何风险。
7. 用户不得利用该应用以任何方式从事违反法律法规及社会公序良俗的行为,用户须对其不当使用行为可能带来的后果负全部法律责任,本站及应用提供方不承担任何责任。
8. 应用提供方和本站如发现用户将应用安装于黄赌毒诈等非法网站,将停止用户相关的使用权和服务,并将用户相关违法信息上报至网络监管部门。
9. 本站及应用提供方保留在不通知您及不对您承担责任的情况下变更、限制、冻结或终止您对某些内容的使用的权利。

购买指南

1. 请先注册账号,然后登录“应用中心”。
2. 直接点击“购买应用”,跟随指引即可。

下载指南

1. 购买者在自己的Z-Blog网站登录,进入后台,在左侧菜单栏点击“应用中心”菜单。
2. 在“应用中心”的首页,使用应用中心注册账号进行登录。
3. 进入“我的应用仓库”,即可看到已购买成功的应用,点击“下载”即可下载安装。

其它注意事项

1. 如果通过自己网站后台无法正常访问应用中心,请谨慎购买,因为这将可能导致应用无法顺利下载安装。
2. 如已购买收费应用无法正常下载,请在自己网站后台检查Z-Blog及应用更新,如均已更新至最新版本仍无法下载请及时与我们联系。
3. 应用更新时有可能覆盖本地设置,请在更新前做好备份。

推荐插件

模块链接管理

导航栏、友情链接等模块的可视化链接管理,WordPress风格菜单编辑
免费 更新日期:2026-08-02 14:48
金牌开发者

Z-Blog多语言插件 | SEO友好 | 32种语言

不限主题/SEO友好/32种语言/GDPR合规/子目录/二级域名/可视化编辑/智能缓存加速
¥398 更新日期:2026-08-05 10:55
铜牌开发者

LY_讯飞星火认知大模型,自动发原创文章

科大讯飞星火4.0新一代智能认知Spark X2大模型对标OpenAI o1和DeepSeek R1,是一个强大的国内版chatgpt智能AI大模型,拥有跨领域知识和语言理解能力,能够基于自然对话方式理解与执行任务!根据用户要求,创作具有吸引力与情感共鸣的商业文案,根据描述,创作多种形式的营销方案,根据新闻要素,创作严谨详实的新闻通稿原创文章,改写文章内容伪原创改写双标题生成标签生成摘要,支持多开插件。
¥66 更新日期:2026-07-03 09:27
铜牌开发者

自动更新历史文章时间

老文章、旧文章、历史文章自动更新翻新、自动增加阅读量、刷新文章时间、文章时间更新、更新文章时间、文章自动更新时间、随机阅读量、文章SEO优化
¥30 更新日期:2026-08-02 14:50
铜牌开发者

X用户中心

登录/注册/积分/会员/投稿/实名认证
限量优惠剩余 5 ¥348 ¥399
铜牌开发者

文章上下展示广告

在文章内容的上方或者下方显示广告
¥88 更新日期:2026-06-10 17:59
铜牌开发者

登录安全防护-防verify破解

防verify破解、网站登录防护、登录安全、防止暴力破解、防止黑客攻击、安全加固、拉黑IP
¥30 更新日期:2026-06-14 13:12
铜牌开发者

关闭网站后前台仅管理员可见

关闭网站后前台仅管理员可见
¥30 更新日期:2026-07-24 21:55
金牌开发者

FinchUI AI写作助手 DeepSeek 豆包 Kimi 千问 Grok MiMo ChatGPT 批量生成文章 智能配图 重写文章 定时发布 多网站群发

FinchUI AI写作助手是一款面向 Z-BlogPHP 的实用型 AI 内容生产插件,支持火山方舟(豆包)、Kimi、DeepSeek、阿里云百炼(千问)、OpenAI(ChatGPT)、xAI Grok、小米 MiMo 等多个 AI 模型。它不仅可以批量生成文章、批量重写旧文、抓取网址内容智能改写,还内置提示模板、自动配图、自动分类发布、广告管理与自动插入广告、定时任务批量处理,以及多网站群发和远程站点统一管理能力,帮助站长把“写内容、发内容、管内容”这一整套流程更高效地跑起来。
¥398 更新日期:2026-07-31 08:03
银牌开发者
  • 1903+

    插件总数

  • 1161+

    主题总数

  • 231+

    开发者总数

  • 1+

    今日更新

  • 7834384+

    浏览总数

  • 4700+

    运行天数

定制开发