【问题标题】:What is the most secure way to upload a file receiving from browser(client)?上传从浏览器(客户端)接收的文件的最安全方法是什么?
【发布时间】:2016-05-03 22:18:14
【问题描述】:

我正在使用 Golang 编写一个网络应用程序,我现在正在编写文件上传部分,但我不知道最安全的方法是什么。

谁能给我一些信息?谢谢。

编辑:我的意思是如何防止用户将他们的文件上传到我想要的位置以外的位置。用户可以修改文件名以使其上传到特定目录。有什么办法可以预防吗?

我想问一下像 web shell 这样的黑客技术是否适用于用 Golang 编写的网络应用程序?我认为不是,但我想检查一下我的想法是否正确。

【问题讨论】:

  • 以什么方式安全?确保没有中间人对数据发脾气?上传者可以匿名上传吗?等等 pp. 或者您是否害怕针对您的服务器的 DDoS 攻击?恶意数据?您必须提供更多详细信息。
  • 我已经更新了内容。
  • 位置由服务器端控制,至少不是客户端。

标签: http file-upload go server


【解决方案1】:

您的服务器收到一个文件(例如通过表单发布),您的服务器代码负责将其保存到服务器选择的文件夹中。

客户端无法控制服务器将其保存在何处。客户可能任意推荐一个文件夹,例如使用另一个表单字段(或相对于某个约定或任意根的子文件夹),但客户端无法强制执行任何操作。

您应该注意的一件事是,如果您在服务器端获取发布的文件名,则不应按原样使用它,因为客户端可能会发送包含文件夹分隔符的文件名(例如'/',它可能包含表示父文件夹的序列(例如"../..")。

您应该做的(最安全)是在服务器端生成一个名称。或者如果您想使用客户端推荐的名称,请仅使用发送文件名的最后一部分(以防它也包含文件夹名称)。另外,如果你使用客户端发送的名称,你应该检查文件是否已经存在,以防止独立的客户端覆盖彼此的文件。或者最好使用客户端唯一的文件夹名称,这样就没有机会覆盖彼此的文件。

您可以使用path 包来检查/操作文件名和路径。例如path.Base() 仅返回路径的最后一部分(文件名)。您可以使用path.Join() 连接文件夹和文件名。

例如,如果客户端通过表单帖子上传文件,您可以在服务器端像这样处理它:

func fileHandler(w http.ResponseWriter, r *http.Request) {
    f, fh, err := r.FormFile("file")
    if err != nil {
        // File not submitted? Handle error 
        http.Error(w, "You must upload a file", http.StatusBadRequest)
        return
    }

    // Save it:
    // Here I use username as a unique client identifier
    saveName := path.Join("path/to/uploaded/files/", username, path.Base(fh.Filename))
    savef, err := os.Create(saveName)
    if err != nil {
        // Failed to create file on server, handle err
        http.Error(w, "Failed to save file", http.StatusInternalServerError)
        return
    }
    defer savef.Close()

    io.Copy(savef, f)
    fmt.Fprintln(w, "File saved successfully.")
}

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2011-04-06
    • 1970-01-01
    • 2011-05-30
    相关资源
    最近更新 更多