【问题标题】:Protecting a Codeigniter File Upload controller保护 Codeigniter 文件上传控制器
【发布时间】:2013-02-01 10:19:59
【问题描述】:

我有一个名为“File_upload”的控制器,它是通过文件上传器表单中的 ajax 调用的。作为安全加固的一部分,我想确保 File_upload 控制器不能通过浏览器或任何其他“黑客”调用,并且只能通过表单调用。

有没有人对如何做到这一点有任何建议> 会通过某种令牌来完成吗?如果有人有任何想法或代码 sn-ps 可能会让我朝着正确的方向前进,我将不胜感激。

我假设文件上传表单必须将某种信息传递给控制器​​,控制器会在继续之前检查它的存在。该应用程序将在下周对文件上传器进行一些严格的安全测试,因此我想抢先一步确保上传器不会被恶意黑客覆盖。

感谢期待

【问题讨论】:

    标签: security codeigniter authentication upload token


    【解决方案1】:

    "不能通过浏览器或任何其他"hack"调用,只能通过表单调用。"

    这实际上没有多大意义 - 您无法控制从何处调用它,只能控制将哪些信息传递给您的服务器函数。

    你可以控制一些事情,比如它是否是一个ajax请求:

    http://ellislab.com/codeigniter/user-guide/libraries/input.html $this->input->is_ajax_request()

    所以是的,您可以设置某种令牌系统来检查请求是否具有所需的信息。通常,只需检查发出请求的用户是否已登录就足够了;让您的登录身份验证系统处理安全性

    如果您不清楚我在第一行中关于不控制从何处调用它的意思,请阅读:

    http://codebyjeff.com/blog/2012/12/web-form-security-avoiding-common-mistakes

    【讨论】:

      猜你喜欢
      • 2014-04-23
      • 2013-02-27
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2012-05-30
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      相关资源
      最近更新 更多