【发布时间】:2021-06-05 01:38:25
【问题描述】:
我正在开发一个项目,该项目具有允许用户将其工作作为 JSON 文件提交并上传到服务器端的功能。是否存在任何安全风险,例如劫持/注入?我该如何预防?
我在服务器端使用 Node.JS,是否有任何软件包可以帮助解决这个问题?
谢谢
【问题讨论】:
我正在开发一个项目,该项目具有允许用户将其工作作为 JSON 文件提交并上传到服务器端的功能。是否存在任何安全风险,例如劫持/注入?我该如何预防?
我在服务器端使用 Node.JS,是否有任何软件包可以帮助解决这个问题?
谢谢
【问题讨论】:
根据我自己的经验,每当我们要求用户上传任何东西都是危险的。我们正在编写手动序列化,就像在接收到用户的输入后,我们将所有有风险的字符转换为其他字符,例如将 { 转换为 %br% 等等,然后对它们进行去毒化。 这也取决于你如何实现你的代码,你也可以使用 URL 编码。而且您需要使用一些无效数据来测试您的代码,并在您的代码中添加适当的异常处理程序。
【讨论】: