插件名称
PbootCMS安全卫士(PbootWAF)——专为 PbootCMS 3.x 打造的轻量级网站防火墙(WAF)插件。把常见攻击挡在 CMS 处理之前,装完即防,拦了什么一眼能查。

插件属性
| 适用系统 | PbootCMS 3.x |
| 运行环境 | PHP 7.0+(已适配 7.4 / 8.1 / 8.2 / 8.3) |
| 当前版本 | v1.0.0 |
| 授权方式 | 绑定域名,一次授权、永久有效 |
| 运行特点 | 独立目录运行,不修改 CMS 核心 |
| 联网情况 | 本地校验授权,日常不联网 |
核心卖点
1. 小白也能用的专业防护
3 档防护等级一键切换:宽松(开发调试)/ 标准(日常运行)/ 严格(全面防护)
开箱即用:后台自动安装,三步启用,无需修改代码或服务器配置
可视化控制台:安全评分、今日拦截、高风险攻击、来源 IP、近 7 天趋势一目了然
2. 全方位攻击拦截(含 PbootCMS 特有模板注入)
SQL 注入、XSS 跨站脚本、命令注入、路径遍历
扫描器探测、敏感文件访问
模板注入——PbootCMS 生态特有高危攻击,重点防护
预置 63 条规则,URL / GET / POST / Cookie / UA 五维检测,嵌套参数与 JSON 请求全覆盖
3. 文件体检 + 可信基线,改了哪个文件立刻现形
只读扫描核心、配置、运行和上传目录,识别伪装图片、混淆执行、远程写文件特征
SHA256 文件可信基线:对比核心文件的新增/修改/删除,升级前后跑一遍,改动一目了然
只检测、不自动删除,避免误杀导致网站崩溃
4. 规则可见可调,误报有据可依
规则按模块管理,支持启用、停用、编辑、单条测试
各防护项独立开关,兼顾安全与业务兼容
完整拦截日志:时间、IP、攻击类型、命中规则,可筛选搜索,按天自动清理
5. IP 管理,扫描器一键封
IPv4 / IPv6 / CIDR 黑白名单
临时封禁 5 分钟至 7 天
可信代理与 CIDR 白名单,配合源站部署
6. 独立架构,升级不覆盖、日常不联网
入口注入式架构,独立于 CMS 核心,PbootCMS 在线升级不会覆盖
本地签名授权(RSA-SHA256),绑定域名,日常不联网、无第三方云依赖
日志流式读取 + 上限保护,不因日志增长拖垮后台
与宝塔防火墙对比
| 对比项 | 宝塔免费版防火墙 | PbootCMS安全卫士 |
| 防护层级 | 服务器层(端口 / IP / 访问控制) | 应用层(请求进 CMS 前过滤) |
| SQL 注入 / XSS / 模板注入 | 拦不了(宝塔 WAF 应用需付费) | 直接拦截 |
| 安装要求 | 需服务器面板权限 | 虚拟主机也能装(PHP 7.0+) |
| 是否修改 CMS 核心 | — | 不修改,独立目录 |
宝塔管服务器层、安全卫士管应用层,两者不冲突、可互补。
虚拟主机裸奔 vs 安全卫士
| 对比项 | 虚拟主机(未装任何防护) | PbootCMS安全卫士 |
| 应用层防护 | 无,主机商只有基础系统防火墙 | 应用层 WAF,请求进 CMS 前过滤 |
| SQL 注入 / XSS / 模板注入 | 直接进 CMS,无人拦截 | 入口直接拦截 |
| 被扫描 / 被注入 | 无感知,被黑后才发现 | 拦截日志实时可查,看得见拦了什么 |
| 被挂马后 | 事后找人清理,费时费钱 | 文件体检 + 可信基线,改了立刻现形 |
| 安装门槛 | — | 仅需 PHP 7.0+,虚拟主机直接装,无需服务器权限 |
虚拟主机没有宝塔、没有安全组、装不了服务器级防火墙,应用层 WAF 是这类站点唯一能自己补上的防护。
定价说明
| 版本 | 授权域名 | 价格 |
| 单域名版 | 1 个 | ¥59 / 终身 |
| 多域名版 | 3 个 | ¥129 / 终身,超量¥30/个加购 |
| 商业版 | 10 个 | ¥259 / 终身,超量¥10/个加购 |
安装说明
将插件文件上传至网站根目录;
后台访问 admin.php?p=/Safeguard/install 自动安装;
导入授权文件,开启防护即生效。
标准模式默认兼容后台,建议先在测试站压测,再切换严格档。
常见问题
Q:装了会改 CMS 核心吗? A:不会,独立插件目录,PbootCMS 在线升级不覆盖。
Q:开启后网站会变慢吗? A:入口前置、本地规则引擎,开销极小。
Q:误拦截正常操作怎么办? A:后台日志可查命中规则与参数,按字段/规则针对性调整,不建议直接放行整个 IP。
Q:和宝塔防火墙冲突吗? A:不冲突,宝塔管服务器层,安全卫士管应用层,互补使用。




微信扫码咨询