← Документация
Пользователям и редакторам

Резервные копии и безопасность

Создание архива, восстановление и защита установки.

Проверено для версии: FoxCoreCMS 1.1.1Обновлено: 26.09.2026

Состав переносимого архива

  • design;
  • content;
  • uploads;
  • установленные модули и их шаблоны;
  • импортированные данные;
  • структура страниц и экземпляры модулей;
  • настройки без пароля MySQL;
  • экспорт всех таблиц текущей базы;
  • manifest.json с форматом, версией, размерами и SHA-256.

Не включаются сессии, Git, вложенные копии, secrets.json и старый файл администратора.

Создание архива

Откройте «Настройки → Резервное копирование» и нажмите «Создать полный архив». ZIP сохраняется в storage/backups, который закрыт от HTTP-доступа.

Скопируйте важный архив на другой сервер или локальный зашифрованный носитель. Копия, оставшаяся только на том же сервере, не защищает от потери сервера.

Восстановление в админке

  1. Загрузите ZIP.
  2. Дождитесь статуса «проверен».
  3. Нажмите «Восстановить».
  4. Подтвердите действие.

Перед изменением система создаёт автоматический rollback-архив. Реквизиты MySQL и адрес текущей установки сохраняются.

Проверки архива

  • допустимый формат и версия;
  • максимум 512 МБ ZIP и 1 ГБ распакованных данных;
  • максимум 30 000 файлов;
  • отсутствие абсолютных путей и ..;
  • запись только в разрешённые каталоги;
  • размер и SHA-256 каждого файла;
  • SHA-256 экспорта MySQL.

Основные правила безопасности

  • Используйте HTTPS.
  • Используйте поддерживаемую версию PHP.
  • Держите «Выводить сообщения об ошибках» выключенным.
  • Используйте уникальные пароли администратора и MySQL.
  • Не выдавайте MySQL WITH GRANT OPTION.
  • Ограничьте MySQL-пользователя базой CMS.
  • Не удаляйте .htaccess, .user.ini и installed.lock.
  • Не открывайте storage, src, modules, database, tools, tests через веб-сервер.
  • Для nginx вручную повторите правила запрета из .htaccess.
  • В Apache задайте TraceEnable Off, ServerTokens Prod, ServerSignature Off в конфигурации виртуального хоста.

Сессии и вход

Админка использует строгий режим PHP-сессий, HttpOnly, SameSite=Strict, обновление ID после входа, тайм-аут бездействия, абсолютный тайм-аут и ограничение попыток авторизации. На HTTPS cookie получает флаг Secure.

Действия после инцидента

  1. Включите режим обслуживания.
  2. Сохраните журналы и текущий архив для анализа.
  3. Смените пароли администратора, MySQL и внешних интеграций.
  4. Обновите PHP и сервер.
  5. Разверните чистую CMS и восстановите проверенный архив, созданный до инцидента.
  6. Проверьте пользователей, роли, шаблоны и специальные коды.