正如其他地方所建议的,这通常不是您想要做的。通常最好使用 File.createTempFile() 等安全方法创建临时文件。
您不应该使用白名单来执行此操作,而只能保留“好”字符。如果文件仅由中文字符组成,那么您将删除其中的所有内容。由于这个原因,我们不能使用白名单,我们必须使用黑名单。
Linux 几乎允许任何可能是真正痛苦的事情。我只想将 Linux 限制在与 Windows 相同的列表中,这样您以后就不用担心了。
在 Windows 上使用这个 C# sn-p 我生成了一个在 Windows 上无效的字符列表。此列表中的字符数比您想象的要多得多 (41),因此我不建议您尝试创建自己的列表。
foreach (char c in new string(Path.GetInvalidFileNameChars()))
{
Console.Write((int)c);
Console.Write(",");
}
这是一个“清理”文件名的简单 Java 类。
public class FileNameCleaner {
final static int[] illegalChars = {34, 60, 62, 124, 0, 1, 2, 3, 4, 5, 6, 7, 8, 9, 10, 11, 12, 13, 14, 15, 16, 17, 18, 19, 20, 21, 22, 23, 24, 25, 26, 27, 28, 29, 30, 31, 58, 42, 63, 92, 47};
static {
Arrays.sort(illegalChars);
}
public static String cleanFileName(String badFileName) {
StringBuilder cleanName = new StringBuilder();
for (int i = 0; i < badFileName.length(); i++) {
int c = (int)badFileName.charAt(i);
if (Arrays.binarySearch(illegalChars, c) < 0) {
cleanName.append((char)c);
}
}
return cleanName.toString();
}
}
编辑:
正如斯蒂芬建议的那样,您可能还应该验证这些文件访问仅发生在您允许的目录中。
以下答案包含示例代码,用于在 Java 中建立自定义安全上下文,然后在该“沙箱”中执行代码。
How do you create a secure JEXL (scripting) sandbox?