Версия для печати темы
Нажмите сюда для просмотра этой темы в оригинальном формате
Форум программистов > PHP: Общие вопросы > Загрузка файлов на сервер и безопасность


Автор: NewLine 5.8.2009, 16:13
 Добрый день.

Меня интересует такой вопрос.
Организовываю сервис по загрузке файлов.
Очень обеспокоен вопросом безопасностью? Что необходимо проверять?
Подскажите пожалуйста.

Какие действия необходимо совершить?

После того как пользователь загрузит файл можно будет открыть(если эта картинка или какой-то другой документ) или скачать(если это архив)

Автор: Ипатьев 5.8.2009, 16:25
Да ничего особенно проверять не надо. Не давать загружать исполняемые файлы, разве что - php скрипты, если закачаные файлы лежат в общем доступе. А если не в общем, то и это не требуется.

Автор: morfus 5.8.2009, 17:17
Цитата(NewLine @  5.8.2009,  16:13 Найти цитируемый пост)
Что необходимо проверять?

Сделать список "кошерных" типов файлов и закачивать только их (никаких РНР/HTML/итд)

Автор: WIPS 5.8.2009, 20:37
размер проверять еще было бы не плохо, а то и канал и винт засрут очень быстро

Автор: rMaveric 5.8.2009, 20:48
NewLine, не беспокойся и давай загружать, что душе угодно. Но переименовуй все файлы в какой нибуть абракадабра.хэш, а в БД храни соответствие имени загруженого файла и того как оно хранится у тебя в ФС.

Размеры и прочее это от твоей политики. а для безопасности главное права в ФС, чтобы небыло на исполнение файлов. ну и неправильных расширений, которые ты переименуешь smile

А да... Еще... Не ложи файлы храниться в общедоступное место, лучше куда нить отдельно, а отдавать скриптом. Контроля больше smile

Автор: IZ@TOP 7.8.2009, 14:38
Цитата(rMaveric @  5.8.2009,  21:48 Найти цитируемый пост)
NewLine, не беспокойся и давай загружать, что душе угодно. Но переименовуй все файлы в какой нибуть абракадабра.хэш, а в БД храни соответствие имени загруженого файла и того как оно хранится у тебя в ФС.

Да, да, особенно когда Mod Mime в Apache установлен  smile Наисполняет тебе апач PHP файлов даже без расширения.

Автор: Pfailed 8.8.2009, 19:49
php_engine off на папку с файлами. Всё.

Powered by Invision Power Board (http://www.invisionboard.com)
© Invision Power Services (http://www.invisionpower.com)