sei*_*ryu 4 python security django file-upload
我正在创建一个非常简单的django上传应用程序,但我想使其尽可能安全。这是IE应用程序将完全是一种方法。上传文件的任何人都无需检索它。到目前为止,我已经完成了以下工作:
假设apache和mod_python位于此前端,并且apache本身已得到保护,那么我应该采取或考虑采取其他任何“最佳实践”措施来保护我的应用程序吗?
提前致谢。
禁止文件扩展名可能会浪费时间。Unix服务器不使用扩展名-它使用所有权和权限。
接受上传时,您通常会重命名文件以防止滥用。上载的文件应简单地命名为“ upload_xxx”,其中“ xxx”是提供所要求的名称和数据类型的某些数据库记录的键。
您必须实际阅读文件并确认文件的内容就是某人声称的内容。
例如,如果他们声称上载.JPG,则您必须实际读取文件以确保它是JPEG,而不是.EXE。