网络安全 | 文件上传漏洞

文件上传漏洞很常见,需要在写代码时,进行严格的校验,防止可执行文件被上传到服务器。

1、前端对文件类型进行校验
前端在上传前,需要对文件类型进行判断,这里不仅要判断文件类型【mime】,还要判断文件后缀,文件大 小,在前端进行拦截,减少后端服务器的压力。在文件类型检查中,使用白名单方式进行校验。
2、后端对文件类型进行校验
后端收到文件之后,需要对文件后缀、文件类型、大小进行判断,防止有人绕过前端发送木马文件,在文 件类型检查中,使用白名单方式进行校验。服务器安全的事都不是小事,一定要谨慎。
3、存储文件时,随机生成文件夹和目录
收到文件之后,我们一般是放到oss服务器或者服务器上,oss资源服务器我不是很了解,只是知道可以放文 件,木马在上面是否会被解析执行没试过。无论是放到哪个上,都要进行文件名覆盖,防止别人能够直接访 问该文件,一般是用uuid + 时间戳的方式进行重命名,文件位置和上传人员的关系,写进数据库就好。
4、文件上传的目录设置为不可执行。
只要web容器无法解析该目录下面的文件,即使攻击者上传了脚本文件,服务器本身也不会受到影响,因此这一点至关重要。
5、图片压缩
如果上传的是图片,对图片进行压缩,破坏其中可能存在的脚本。

posted @ 2020-11-11 20:53  五香麻辣大白兔  阅读(336)  评论(0)    收藏  举报