【问题标题】:A list of professionally-useful and safe file types?专业有用且安全的文件类型列表?
【发布时间】:2011-08-22 16:38:03
【问题描述】:

我有一个系统,用户可以上传任何东西,而且这些文件可供其他用户使用。

我需要列出不同行业的专业人士真正需要的文件类型列表,这些文件类型可以安全地免受黑客/病毒等攻击。

.doc .docx .gif .jpg .jpeg .mpg .mpeg .mp3 .odt .odp .ods .pdf .ppt .pptx .tif .tiff .txt .xls .xlsx .wav

您还知道哪些其他文件类型既有用又安全?

澄清

许多 cmets 和回复都要求对“免受黑客攻击/病毒侵害”有更清晰的定义 - 我提出的问题正是如此详细程度,因为我对文件类型及其风险没有那么复杂的理解和你们中的许多人一样,我希望得到以下方面的指导:1) 任何可以使我的网站更加安全的文件类型,以及 2) 如果 没有 没有“安全”文件类型,那么关于如何处理的任何建议推进一个允许灵活上传和共享文件的系统。

如果确实可以将任何恶意文件打包为看似安全的文件,我该如何保护我的用户?

【问题讨论】:

  • “远离黑客/病毒”?那是什么意思?如果您认为“.doc”或“.xls”不受病毒侵害,则需要提供您认为“不受病毒侵害”的定义。
  • 在检查文件内容之前,您不能假设文件是​​安全的,事实上 .docx、pptx 和 .xslx 是下面的 .zip 文件。继续,将它们重命名为 .zip 并打开它们……此外,一些主要的操作系统漏洞已经通过图像文件(.gif .jpg .jpeg .tif .tiff)实现,更不用说非常不安全的 MS Office文件(.doc .docx .ppt .pptx .xls .xlsx)。不久前,允许 iPhone 越狱的漏洞之一是通过 .tiff 渲染系统上的错误
  • 只是阻止 .virus。这样就可以了
  • @Juandg - 感谢您在这里提供更有用的答案之一。鉴于几乎任何文件显然都可以用来发动攻击,那么审查网站附件的最佳做法是什么?如果我不能使用文件类型,那我应该使用什么?
  • 旧的 office 文件(.doc、.ppt、.xls)很危险,但 Microsoft 已竭尽全力确保新版本的安全。例如,现代 Excel 电子表格 (.xlsx) 不包含宏。宏存储在单独的 (.xlsm) 文件中。

标签: ruby-on-rails security file-type whitelist


【解决方案1】:

安全文件不存在。普通的文本文件安全吗?例如内容:

format c:

如果某个程序可以执行文件的内容......你明白了。

因此,这里没有安全文件 - 仅限制 RUN 代码(程序)。 (我明白这个答案是否不喜欢。):)

【讨论】:

    【解决方案2】:

    您可以包含所有 data 文件并排除所有可执行/脚本文件。 可执行文件扩展名列表如下:http://pcsupport.about.com/od/tipstricks/a/execfileext.htm

    您可以寻找其他来源来提高覆盖率。

    编辑:对于问题的第二部分解决sequrity- 最好在服务器上安装一堆反恶意软件来检查每个 sumbission - 它们是为这项专门任务设计的,请使用它们。无论如何,只要人们不是在寻找破解软件,就没有可执行文件是专业有用的。

    【讨论】:

    • “安全”做得不好比什么都不做更糟糕,因为它给人一种虚假的安全感。特别幼稚的是试图通过查看文件 name 来保护用户免受有害文件 content 的侵害。即使是 ThisIsADangerousVirus.cmd,文件名也不会造成丝毫伤害
    • 您认为我在哪里谈到了安全性?这个问题有两个部分:文件扩展名和安全性。我只回答了第一部分。
    • 那你为什么给出“排除所有可执行文件”的建议?
    • 并且可以通过在服务器上安装大量专门用于此类任务的反恶意软件软件来轻松实现安全性,而不是使用一些自定义的可疑逻辑来smell文件内容.
    • 问:那你为什么给出“排除所有可执行的..文件”的建议? A:对于专业有用的文件——我认为没有人对可执行文件感兴趣,除非他们正在寻找破解软件,而且数据文件很少被命名为 ImportantDocument.exe
    【解决方案3】:

    您不能假设具有给定扩展名的所有文件都不会受到“病毒”的侵害。

    我可以轻松地将恶意可执行文件重命名为 .doc 并“破解”您的系统。

    编辑:

    没有(简单的?)方法可以检查用户上传的文件是否是恶意的。

    您正在创建的应用与其他任何文件共享网站(Rapidshare、Megaupload 等)没有什么不同。

    没有什么可以阻止任何人将恶意文件上传到这些网站。

    【讨论】:

    • @ryanprayogo - 谢谢你的回答!我知道这可能比我预期的要困难 - 那么像 Rapidshare 和 Megaupload 这样的网站将如何处理这些恶意文件?
    • @sscirrus 他们没有,很多病毒都是通过这些下载源传播的。
    • @Chad, @ryanprayogo - 那么有什么方法可以安全地允许一个网站用户与有限的其他用户组共享文件?是否真的没有安全的方法来做到这一点,无论多么受限制?
    • @sscirrus 你可以在服务器端运行 AV 来扫描所有传入的文件。
    • 我想不出除了@Chad 提到的任何方法,即在您的服务器上运行 AV 来扫描所有传入文件。
    【解决方案4】:

    而不是根据文件类型进行保护。我会让第 3 方在上传时对每个文件进行病毒扫描。拒绝那些被确定为阳性的。

    【讨论】:

    • 您知道可以执行此扫描的第 3 方的任何示例吗?他们将如何融入 Heroku?
    【解决方案5】:

    对于“有用”,您需要询问您的客户。

    为了安全起见,没有这样的事情,因为文件扩展名只是文件名的一部分,它给出了文件类型的建议。它不需要准确地表示类型,并且易于操作。

    【讨论】:

      【解决方案6】:

      没有文件类型是安全的,如果你用来打开它的程序写得不好(或粗心或邪恶)。

      【讨论】:

        【解决方案7】:

        这个列表是无穷无尽的!快速搜索发现http://filext.com/alphalist.php?extstart=^A

        【讨论】:

        • 他要求列出“安全”文件扩展名,而不是所有“可能”文件扩展名
        • @juandg OP 还要求提供专业人士真正需要的文件类型列表。取决于你在哪个领域,可以是任何东西
        猜你喜欢
        • 2012-02-08
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 1970-01-01
        • 2016-10-26
        相关资源
        最近更新 更多