PHP文件上传,安全吗?

Sim*_*mon 1 php apache security upload

这就是我希望用户能够:

  • 将任何文件上载到上传文件夹的服务器(附件)
  • 之后能够下载它

所以我用以下.htaccess创建了这个目录

Allow from all
DirectoryIndex .x
php_flag engine off
Options -Indexes
Options -ExecCGI
AddType text/plain .html .htm .shtml .php .php3 .php5 .phtml .phtm .pl .py .cgi
ForceType applicaton/octet-stream
Run Code Online (Sandbox Code Playgroud)

我的问题是,这是安全的吗?

Dr.*_*lle 6

我想说:不

如果您拒绝所有人访问并通过提供文件的脚本管理下载,则应该更安全.此外,你应该重命名文件,以便没有人放置他自己的htaccess或其他什么.您可以存储在数据库中的原始文件名.

原因:您永远不会知道将来会发生什么,某些文件以后可以执行,在其他地方放置一个不安全的脚本,允许用户包含这些上传的文件,等等.