【发布时间】:2011-08-22 16:38:03
【问题描述】:
我有一个系统,用户可以上传任何东西,而且这些文件可供其他用户使用。
我需要列出不同行业的专业人士真正需要的文件类型列表,这些文件类型可以安全地免受黑客/病毒等攻击。
.doc .docx .gif .jpg .jpeg .mpg .mpeg .mp3 .odt .odp .ods .pdf .ppt .pptx .tif .tiff .txt .xls .xlsx .wav
您还知道哪些其他文件类型既有用又安全?
澄清
许多 cmets 和回复都要求对“免受黑客攻击/病毒侵害”有更清晰的定义 - 我提出的问题正是如此详细程度,因为我对文件类型及其风险没有那么复杂的理解和你们中的许多人一样,我希望得到以下方面的指导:1) 任何可以使我的网站更加安全的文件类型,以及 2) 如果 没有 没有“安全”文件类型,那么关于如何处理的任何建议推进一个允许灵活上传和共享文件的系统。
如果确实可以将任何恶意文件打包为看似安全的文件,我该如何保护我的用户?
【问题讨论】:
-
“远离黑客/病毒”?那是什么意思?如果您认为“.doc”或“.xls”不受病毒侵害,则需要提供您认为“不受病毒侵害”的定义。
-
在检查文件内容之前,您不能假设文件是安全的,事实上 .docx、pptx 和 .xslx 是下面的 .zip 文件。继续,将它们重命名为 .zip 并打开它们……此外,一些主要的操作系统漏洞已经通过图像文件(.gif .jpg .jpeg .tif .tiff)实现,更不用说非常不安全的 MS Office文件(.doc .docx .ppt .pptx .xls .xlsx)。不久前,允许 iPhone 越狱的漏洞之一是通过 .tiff 渲染系统上的错误
-
只是阻止 .virus。这样就可以了
-
@Juandg - 感谢您在这里提供更有用的答案之一。鉴于几乎任何文件显然都可以用来发动攻击,那么审查网站附件的最佳做法是什么?如果我不能使用文件类型,那我应该使用什么?
-
旧的 office 文件(.doc、.ppt、.xls)很危险,但 Microsoft 已竭尽全力确保新版本的安全。例如,现代 Excel 电子表格 (.xlsx) 不包含宏。宏存储在单独的 (.xlsm) 文件中。
标签: ruby-on-rails security file-type whitelist