Меры безопасности загрузки файла на сервер:меры безопасности загрузки файла на сервер — различия между версиями
Natly0909 (обсуждение | вклад) |
Natly0909 (обсуждение | вклад) |
||
Строка 1: | Строка 1: | ||
− | + | :*Проверка содержания файла изображения.Не всем данным из $_FILES можно доверять: MIME-тип и размер файла можно подделать, т. к. они формируются из HTTP-ответа, а расширению в имени файла не стоит доверять в силу того, что за ним может скрываться совершенно другой файл. | |
− | :*Проверка содержания файла изображения | ||
:*Проверка расширения загружаемого файла | :*Проверка расширения загружаемого файла | ||
:*После загрузки изображения на сервер проверяется, не превышает ли оно определенные высоту и ширину. Если нет, то просто копируется, если да, то изменяются размеры изображения и оно записывается на диск | :*После загрузки изображения на сервер проверяется, не превышает ли оно определенные высоту и ширину. Если нет, то просто копируется, если да, то изменяются размеры изображения и оно записывается на диск | ||
:*не обслуживать предоставленные пользователем файлы из того же домена, что и веб-страница. Советуют отдельный домен для загрузки. | :*не обслуживать предоставленные пользователем файлы из того же домена, что и веб-страница. Советуют отдельный домен для загрузки. | ||
− |
Текущая версия на 06:38, 26 сентября 2018
- Проверка содержания файла изображения.Не всем данным из $_FILES можно доверять: MIME-тип и размер файла можно подделать, т. к. они формируются из HTTP-ответа, а расширению в имени файла не стоит доверять в силу того, что за ним может скрываться совершенно другой файл.
- Проверка расширения загружаемого файла
- После загрузки изображения на сервер проверяется, не превышает ли оно определенные высоту и ширину. Если нет, то просто копируется, если да, то изменяются размеры изображения и оно записывается на диск
- не обслуживать предоставленные пользователем файлы из того же домена, что и веб-страница. Советуют отдельный домен для загрузки.