【发布时间】:2016-05-18 10:38:33
【问题描述】:
我正在开发一个门户,该门户要求用户上传将在特定 HTML 页面中显示的图像。这里应该有什么好的做法?
我应该避免上传并要求用户提供他们自己的图片 URL 吗?
要求用户上传图片文件。
我们知道,如果图像包含代码注入,它可能是致命的,但是远程图像呢,它们安全吗?
谢谢
【问题讨论】:
-
远程图像意味着远程资源中的任何图像都可以随时更改,完全不受您的控制。例如用户粘贴指向米老鼠图片的链接,您同意,然后用户将远程图像更改为硬核色情。 “哎呀”。
标签: php html security code-injection