网站允许用户上传文件,是再正常不过的功能,但也是最常见的入侵入口:上传一个伪装的脚本,拿到执行权限,整站沦陷。上传安全,要从类型到存储全链路守。
## 一、类型要白名单
只允许业务需要的文件类型,其余一律拒。我们做安全把文件类型校验做成白名单机制,不靠黑名单猜。
## 二、内容要验真
后缀能伪装,要验文件头和真实内容。我们做安全把文件内容校验接进来,改名也骗不过。
## 三、存储要隔离
上传文件不能和代码放一起,更不能被直接执行。我们做安全把上传目录做隔离和禁执行,即便传了恶意文件也跑不起来。
## 四、大小与频率要限
超大文件撑爆磁盘,高频上传拖垮服务。我们做安全把上传大小和频率限制配好,不影响正常使用。
上传漏洞防护,我们按「白名单、验内容、隔存储、限大小」来做,让上传功能不变成后门。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。