【发布时间】:2015-03-19 06:48:33
【问题描述】:
我们正在开发一个允许上传 GIF 动画的网站。为了确保图像确实是图像并且没有恶意软件/病毒/后门/木马或图像数据本身以外的任何其他内容,我们尝试重新创建原始图像。
但是,当内部有很多帧时,该过程本身会花费一些时间。有没有其他方法可以确保上传的 GIF 动画文件不存在上述问题?
【问题讨论】:
标签: security web-applications image-uploading gif
我们正在开发一个允许上传 GIF 动画的网站。为了确保图像确实是图像并且没有恶意软件/病毒/后门/木马或图像数据本身以外的任何其他内容,我们尝试重新创建原始图像。
但是,当内部有很多帧时,该过程本身会花费一些时间。有没有其他方法可以确保上传的 GIF 动画文件不存在上述问题?
【问题讨论】:
标签: security web-applications image-uploading gif
您永远无法 100% 保证文件不包含恶意软件 - 即使采用您的方法,gif 也有可能包含一些可能是恶意的代码 simply by opening the image in a vulnerable viewer。
也就是说,这种可能性很小,您可以期待在大多数现代操作系统中,这类错误会很快得到修复。
您可以对上传的文件进行各种检查,但处理时间较短:
content-type,因为这可能会被欺骗。www.example.com/uploads/image.aspx)。提供文件时,确保content-type 正确,如果可能,文件扩展名设置正确。使用Content-Disposition 设置浏览器将使用的名称:
Content-Disposition: attachment; filename="fname.ext"
【讨论】: