【发布时间】:2016-06-14 15:01:08
【问题描述】:
我用 PHP 编写了一个简单的上传脚本,允许用户上传文件。在他们的上传文件夹中,我放置了一个包含一行的 .htaccess 文件:
Deny From All
显然,我将限制用户上传.htaccess 和php.ini。我不想限制不必要的文件,.htaccess 文件应该防止恶意 php 文件或 JavaScript。我还需要限制哪些其他文件才能 100% 确保我不会在上传脚本中留下任何漏洞?
【问题讨论】:
-
我将取决于您对上传文件的实际操作。您认为 `.htaccess` 提供了什么保护?
-
我将对文件做各种各样的事情,为此我需要考虑很多事情。稍后我将处理上传文件的处理。目前,这行
$file = "zzz".$file;和我的.htaccess文件会提供100% 的保护吗? -
我看不出它提供了任何保护 - 但又一次,这完全取决于您对文件的处理方式
-
你不能只在后面处理它。您对它们的处理是如何保护它们的基础。
-
paragonie.com/blog/2015/10/… 请参阅:保护文件上传脚本的无效策略
标签: php security file-upload upload restrict