【问题标题】:Process uploaded animated gif for security处理上传的动画 gif 以确保安全
【发布时间】:2015-03-19 06:48:33
【问题描述】:

我们正在开发一个允许上传 GIF 动画的网站。为了确保图像确实是图像并且没有恶意软件/病毒/后门/木马或图像数据本身以外的任何其他内容,我们尝试重新创建原始图像。

但是,当内部有很多帧时,该过程本身会花费一些时间。有没有其他方法可以确保上传的 GIF 动画文件不存在上述问题?

【问题讨论】:

    标签: security web-applications image-uploading gif


    【解决方案1】:

    您永远无法 100% 保证文件不包含恶意软件 - 即使采用您的方法,gif 也有可能包含一些可能是恶意的代码 simply by opening the image in a vulnerable viewer

    也就是说,这种可能性很小,您可以期待在大多数现代操作系统中,这类错误会很快得到修复。

    您可以对上传的文件进行各种检查,但处理时间较短:

    • 检查文件扩展名是否符合您的预期 - 在上传阶段忽略 content-type,因为这可能会被欺骗。
    • 使用具有最新定义的病毒扫描程序对所有上传的文件进行病毒扫描。
    • 不要将文件存储在可以执行的位置 - 例如不要存储在 Web 根目录 (www.example.com/uploads/image.aspx)。
    • 通过程序或脚本提供文件,从存储中读取文件作为数据,然后将输出流式传输到浏览器。
    • 提供文件时,确保content-type 正确,如果可能,文件扩展名设置正确。使用Content-Disposition 设置浏览器将使用的名称:

      Content-Disposition: attachment; filename="fname.ext"

    【讨论】:

      猜你喜欢
      • 2012-11-19
      • 2017-02-12
      • 2014-02-21
      • 2010-09-07
      • 2020-09-24
      • 2011-12-04
      • 1970-01-01
      • 2014-04-03
      • 2021-04-28
      相关资源
      最近更新 更多