【发布时间】:2011-04-11 00:42:20
【问题描述】:
我知道从安全角度来看这是不安全的。但为了方便起见,我打算使用 javascript 代码。所以就像第一次通过。 我的目标是避免任何误报,即如果恶意黑客操纵文件以获得我接受的 mime 类型,那很好(因为我将在服务器端进行第二次传递)但我想阻止合法文件被检测为有问题。
更新
【问题讨论】:
标签: javascript mime-types file-type
我知道从安全角度来看这是不安全的。但为了方便起见,我打算使用 javascript 代码。所以就像第一次通过。 我的目标是避免任何误报,即如果恶意黑客操纵文件以获得我接受的 mime 类型,那很好(因为我将在服务器端进行第二次传递)但我想阻止合法文件被检测为有问题。
更新
【问题讨论】:
标签: javascript mime-types file-type
只要在服务器端确认类型就可以了。
在客户端使用它只会为最终用户带来便利。您如何确定 mime 类型?如果它只是在扩展,那么你也可以在客户端检查一个有效的扩展。
它似乎只是将扩展名映射到文件类型,因为重命名为 mp3 的 png 在代码中是 mpeg/audio。
因此,请确保通过检查文件的内容而不是扩展名来验证服务器上的类型。
【讨论】:
type 属性?不知道。
png 文件重命名为 mp3 并通过了。也许它在内部只是将扩展映射到 mime 类型。