只要网站能传头像、传附件、传营业执照,就存在被人传上一个后门文件的可能。文件上传是被利用得最频繁的入口之一,一旦得手,对方拿到的往往是整台服务器的控制权。
## 一、只看后缀名等于没防
把恶意脚本改名成 .jpg 就能绕过;或者用 .php.jpg、大小写混写、加特殊字符来骗过检查。后缀是最容易伪造的信息。
## 二、用白名单加真实类型校验
明确只允许哪几种格式,同时读取文件真实内容特征来判断类型,两道一起才拦得住。图片还可以做一次重新生成,把藏在里面的代码顺手洗掉。
## 三、上传目录禁止执行
这是最关键的一道。哪怕真被传上去了,只要那个目录不允许运行脚本,文件就只是一堆躺着的字节,造不成危害。
## 四、重命名并隔离存放
用随机名保存,不保留原始文件名,也别让上传目录能被直接猜到路径。
## 五、限制大小和频率
不限制就会被人拿来塞满磁盘,或者当成免费网盘用,带宽和空间一起耗光。
带上传功能的站点,这几道防线缺一不可。我们做安全防护会把上传链路单独拎出来加固,让这个必要的功能不再是最大的风险点。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速 / 插件定制我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。