Web安全防禦(上)

1 文件上傳防禦 1 文件上傳目錄設置爲不可執行 只要Web容器無法解析該目錄下的文件,即使攻擊者上傳了腳本文件,服務器本身也不會收到影響。很多大型網站的上傳應用,文件上傳後會放到獨立的存儲上,做靜態文件處理,一方面使用緩存加速,降低性能損耗;另一方面也杜絕了腳本執行的可能。 2 判斷文件類型 判斷文件類型時,結合使用MIME Type,後綴檢查等方式。在文件類型檢查中,強烈推薦使用白名單,而不是
相關文章
相關標籤/搜索