【发布时间】:2010-08-03 04:44:26
【问题描述】:
用户上传图片到服务器后,我们应该清理$_FILES['filename']['name']吗?
我会检查文件大小/文件类型等。但我不检查其他事情。是否存在潜在的安全漏洞?
谢谢
【问题讨论】:
-
我会说你可能想要命名它而不是让你的用户来命名它,例如,如果你将它保存到数据库名称文件 id 或给它自己的 md5 作为 name 。 ..这也取决于你如何做,但我完全会给它一个 md5 或校验和文件或类似的东西。
标签: php