网站提供文件下载是常见功能,但也是漏洞高发区:参数改一改就能下载任意文件,越权下载别人的附件。下载安全,要从路径到权限全守。
## 一、路径要防穿越
下载参数里的路径,不能让外部构造访问任意文件。我们做安全把路径校验做成白名单,只允许指定目录内的文件。
## 二、权限要校验
下载文件前要验身份和权限,不能知道 URL 就能下。我们做安全把下载接口加鉴权,不裸放。
## 三、文件要映射
不直接用文件路径做参数,用 ID 映射。我们做安全把下载参数改成 ID 查表,不让外部操控路径。
## 四、大文件要限流
高频大文件下载会拖垮带宽。我们做安全把下载频率和并发限制配好,不影响正常使用。
文件下载安全,我们按「防穿越、校验权限、ID 映射、限流量」来做,让下载不变成后门。
—
担心网站安全、怕被黑被挂马?安全防御 / SSL 托管 / 网站加速我们都能接。微信 jeans2045、QQ 361611074,先聊再给方案。