NewHome/操作文档.md
2026-09-14 22:06:21 +08:00

11 KiB
Raw Blame History

SecHome · 安全屋 —— 操作指南

本指南面向站点使用者与管理员,按「前台日常使用」→「后台管理」→「安全运维」→「常见问题」组织。功能以当前版本为准,细节以页面实际为准。

一、前台日常使用

1. 首页与板块

  • 首页是板块选择页:科普库 / 红队库 / 蓝队库 / 工具库,另含文章库入口
  • 顶部组件由站长设置,共 10 种可选:天气(默认)、访客信息、空白精简、渗透测试、安全巡检、安全态势、访问趋势、大字时钟、公告滚动、打字机标语
  • 右下角「☾ / ☀」按钮切换昼夜主题;「↑」回到顶部

2. 库页面(科普 / 红队 / 蓝队)

每个库内分四个分区Tab

  • 导航区:常用链接区块,点卡片直达
  • 内部功能区:本站自带工具,点击进入工具页;从本入口进入时左上角自动变为「返回上一页」
  • 文章区:分发到该库的文章
  • 外部工具区:推荐的外部站点/在线工具

页顶搜索条可切换搜索引擎后回车直接搜索。

3. 功能区工具(纯前端、隐私优先)

入口:首页「工具库」板块 → 完整功能区;或各库「内部功能区」。

工具 常见用法
编码 / 加解密 Base64 / Base32 / URL / Unicode 编解码MD5 / SHA 摘要
随机密码生成 选字符集与长度,批量生成
二维码生成器 输入内容生成,可放大预览、下载 PNG
杀软识别 在 Windows 执行 tasklist 后粘贴输出,识别对应安全软件
IP 地址处理 粘贴日志/拖入文件,自动提取 IPv4 并按 /24 段聚合统计(内网/CDN/公网分类);填“重点匹配 IP”可置顶标红支持导出 TXT
辅助维权 反弹 Shell、凭证提取、持久化参考仅供授权测试学习
国密加解密 SM2 / SM3 / SM4SM1 为不公开硬件算法,无法软件实现)
Navicat 密码解密 Navicat 数据库连接密码本地解密 / 加密;支持 11 及以前Blowfish与 12 及以后AES-128-CBC可解析 .ncx 连接文件
  • 所有运算在浏览器本地完成,内容不上传服务器;可放心处理本地大文件
  • 离线完全可用需在 assets/js/ 放入第三方库(见下文“常见问题”),否则在线自动回退 CDN

4. 文章库

  • 左侧标题栏按分区展示,中间为当前文章段落目录,右侧为正文
  • 顶部「☰ 标题栏 / ≡ 段落」按钮可开关左右栏
  • 正文插图上传后自动插入 ![图片说明](data/articles/img/文件名.png) 引用

5. 更新公告

  • 入口:页面底部信息栏「更新公告」(位于「后台管理」旁),或直接访问 /notice.php
  • 逐条展示公告的发布时间最后修改时间(未修改时标注),正文中的超链接可跳转站内或外部页面
  • 置顶公告排在最前;页面顶部提供「← 返回首页」按钮

二、后台管理

入口:站点域名 /admin,登录后进入。左侧为可收缩侧边栏(小屏自动切换为抽屉),整合全部管理入口,并自动汇总当前页「本页功能」锚点(点击直达对应设置区块、随滚动高亮);侧边栏底部显示「当前用户(用户名)」。管理入口依次为:

1. 导航管理nav.php

  • 顶部切换当前要编辑的库(科普 / 红队 / 蓝队)
  • 每个块可改标题、增删链接、拖拽排序;删除后有确认弹窗
  • 批量导入:在导入面板粘贴文本,格式支持 名称 网址名称 | 网址,自动拆分成导航块;解析后可核对再「保存全部修改」
  • 操作结果以右下角 Toast 提示,且保持原滚动位置

2. 内部功能tools.php

  • 添加工具填写名称、图标emoji、简介、入口地址展示库范围(未勾选=所有库通用)
    • 站内页面:填 codec.html 等相对地址(工具本体放在 func/
    • 外部网站:填完整 https://... 并勾选“外链新窗口打开”
  • 可启停、拖拽排序;停用后前台立即隐藏

3. 文章管理articles.php

  • 分区、标题、摘要与 Markdown 正文;勾选「展示到库首页」决定分发到哪些库
  • 上传图片:先选择 data/articles/img,上传成功后自动插入正文引用
  • 支持置顶与排序;左侧可拖拽文章到不同分区

4. 外部工具exttools.php

  • 维护各库推荐的外部站点名称、网址、简介、分组栏目、展示范围cat_keys
  • 保存后库首页「外部工具区」即时更新;同样支持批量导入

5. 网站管理content.php

集中站点配置:

  • 站点信息:站名、口号、站长提示总开关
  • 板块:四个库 + 文章库的名称、说明、图标与顺序
  • 站点 logo:上传后全局生效(浏览器标签图标与各页面 logo 同步,含静态工具页
  • 名言库:编辑 data/quota.txt
  • 底部信息版权、ICP、公安备案等
  • 首页顶部组件10 种模式可选(天气 / 访客信息 / 空白精简 / 渗透测试 / 安全巡检 / 安全态势 / 访问趋势 / 大字时钟 / 公告滚动 / 打字机标语)
  • 修改密码:建议首次登录即修改默认 admin/admin123

6. 更新公告notice.php

  • 维护前台页脚「更新公告」页展示的内容;支持多条公告并保留历史,任意一条均可再次编辑
  • 每条公告可填标题(可选)与正文;支持置顶(前台排在最前)与隐藏(前台不展示)
  • 时间由系统自动记录:「发布时间」(首次保存)与「最后修改时间」(每次保存),前台逐条展示
  • 超链接:正文支持 [文字](链接) 写法——站内用相对路径(如 /index.php/func/index.php),外链用 https://…;也可直接粘贴网址自动识别
  • 编辑器提供「插入链接」按钮与「预览渲染」,可先看效果再保存
  • 列表可按「编辑 / 置顶 / 隐藏 / 删除」管理;右上角「预览前台页面」直达 /notice.php

7. 风控管理visits.php—— 日志与安全

访问概况:累计访问 / 独立 IP / 今日访问 / 黑名单规则数。 访问记录

  • 完整模式逐条明细;精简模式按 IP 聚合(最近访问 / 次数)
  • 支持 IP 模糊筛选、URL/方法关键词搜索、分页
  • 筛选与翻页为页面内局部刷新(由 visits_data.php 查询),不会整页跳转、也不会跳回页面顶部
  • 日志按行追加写于 data/vistors.log,无上限;可一键清空

登录信息

  • 顶部展示当前用户、本次登录时间 / 登录 IP / 登录设备(操作系统 / 手机型号 / 浏览器 / 屏幕等,能获取到什么就记录什么,由浏览器采集 + 服务端 UA 解析)
  • 「历史登录记录」列出最近成功登录(时间 / IP / 设备 / 用户名)

登录失败日志

  • 按「IP × 日期」聚合:同一 IP 当天的失败次数、最近失败时间与设备信息
  • 支持按 IP 模糊筛选(同样为页面内局部刷新);可一键清空全部登录日志(含成功与失败,存于数据库 login_log 表)

自动风控规则(阈值到达即永久封禁):

规则 默认 建议
后台登录失败 启用,阈值 10 520
前台 404 启用,阈值 100 50300
请求频率60 秒) 关闭 多人共享出口 IP 建议保持关闭
  • 每条可独立启用/关闭并随时改阈值,保存即时生效
  • 同一卡片下方可自定义“拦截提示”主文案与次行说明(留空=默认)

IP 黑名单

  • 支持三种写法:203.0.113.7203.0.113.0/24203.0.113.*
  • 命中后前台与后台(含登录页)一律拒绝,统一显示风控提示页
  • 行首勾选可「移除选中」,一键移除全部“风控自动”,或「清空全部」
  • 自动封禁带“风控自动”徽标与原因备注;移除单 IP 时同步清除其风险计数
  • 底部可查看当前访问 IP 的登录失败 / 404 / 本分钟请求计数

三、安全运维

  • 改口令:登录后台 → 网站管理 → 修改密码(至少 6 位)
  • 被自动风控误封:从其它未被封的网络登录后台移除对应规则;或直接编辑数据库 data/homepage.dbip_blacklist 表删除该行(同表可删除“风控自动”记录)
  • 备份与升级:站点数据集中在 data/(数据库、访问日志、上传、文章图片)。升级前备份整个 data/ 目录即可无损迁移
  • 恢复出厂:删除 data/homepage.db,刷新后自动重建默认内容

四、常见问题FAQ

  1. 登录提示“已被风控自动封禁,全站访问被拒绝”:说明该 IP 登录失败达阈值,已被自动封禁。请从未被封的网络登录后台,在「风控管理 → IP 黑名单」移除即可。
  2. 想让某个 IP 永久无法访问:后台「风控管理」加入黑名单(单 IP / 网段 / 通配段均可),即刻全站生效。
  3. 工具页图标不是自己的 logo:后台「网站管理」上传过 logo 后强刷Ctrl+F5工具页即可同步浏览器对旧图标有缓存可多刷新一次。
  4. 工具页想完全离线使用:把第三方库放入对应位置即可(在线未放时自动回退 CDN
    assets/js/qrcode.min.js            qrcodejs 1.0.0
    assets/js/crypto-js.min.js         crypto-js 4.2.0
    assets/js/blowfish.js              egoroof-blowfish 2.2.2     Navicat 密码解密用)
    assets/js/sm-crypto/sm2.js|sm3.js|sm4.js   sm-crypto 0.3.13
    
  5. 忘记后台密码:数据库 users 表存储的是密码散列PHP password_hash 强散列)。可将某行临时改为已知口令的旧版散列 md5(base64(明文))(系统兼容旧版并会在登录后自动升级)后登录,随后在后台重设。
  6. 保存设置后提示去哪里了? 后台操作提示统一显示为右下角 Toast(成功约 3.6 秒、失败约 6 秒自动消失),不会占用页面顶部。

更多项目背景见 README.md