【发布时间】:2011-07-10 12:44:36
【问题描述】:
我有一个网站,它接受用户上传的文件(图像、pdf、word 文档等),然后允许其他用户下载它们。
我意识到这会带来安全风险,因为恶意用户可以上传伪装成有用文件的脚本等。
我的问题是——检查使用 PHP(mime_content_type 或 finfo)上传的文件的 mime 类型并将文件设置为只读(不可执行)是否足够,或者我还必须存储上传的文件在 Web 根目录之外的目录中?我认为这将消除上传文件的大部分风险,但我不确定。在这种情况下,无法对上传的文件执行病毒扫描。
感谢您的意见。
【问题讨论】:
标签: php security mime-types