【发布时间】:2010-12-17 06:34:57
【问题描述】:
一个Django应用程序,我的工作具有Event模型。一个Event可以具有相关联的照片,静态HTML文件和PDF文件。 P>
我想允许受信任的用户上传这些文件,但我警惕的安全性,尤其是在看过下面in the Django docs(链接)。 P>
请注意,每当你处理 上传的文件,你应该密切 注意的地方,你上传 他们和什么类型的他们的文件, 为了避免安全漏洞。验证所有 上传文件,以便你确定 文件是什么,你认为他们是。为了 举例来说,如果一味让别人 上传文件,而无需验证,到 目录中的Web内的 服务器的文档根目录,然后有人 可以上传一个CGI或者PHP脚本和 通过访问执行该脚本的 网址在您的网站。不允许。 P>
我如何可以验证不同类型的文件?我很想听听处理这种事情,或者进一步阅读的链接的任何人的经验。我有一种感觉:HTML文件可能是太冒险了,在这种情况下,我会加以限制上传权限的管理员。 P>
【问题讨论】:
标签: python django security file-upload