【问题标题】:Meteor security CollectionFSMeteor 安全 CollectionFS
【发布时间】:2014-10-26 18:05:57
【问题描述】:

我有一个问题。我在客户端和服务器两端声明一个集合,如下所示:

Images = new FS.Collection("images", {
  stores: [imageStoreMongo],
  filter: {
  maxSize: 1048576, //in bytes
  allow: {
    contentTypes: ['image/*'],
    extensions: ['png', 'jpg', 'jpeg', 'gif', 'svg']
  },
  onInvalid: function (message) {
    if (Meteor.isClient) {
      alert("Only png, jpg, gif or svg");
    } else {
     console.log(message);
  }
 }
}
});

问题是:客户端是否能够通过大小文件和类型限制?这有点令人困惑,因为代码是由客户端和服务器共享的。

如果我更改地雷类型和恶意软件的扩展名以使其看起来像图像,那么额外的问题将更加具体到 CollectionFS?

【问题讨论】:

    标签: javascript collections meteor


    【解决方案1】:

    我没有使用过 CollectionFS,但一般的安全原则是永远不要信任客户端。客户端验证有助于提高可用性,但您也总是希望在服务器上进行验证。

    至于上传带有图片扩展名的恶意软件,这更像是 Security.SE 的问题:

    【讨论】:

    • 当然,但这里的代码是由客户端和服务器共享的。所以我的问题是我是否需要更多验证?
    • 您始终可以通过server 目录和client 目录将客户端代码与服务器代码分开。是的,我会在服务器代码中实现额外的验证,而不是发送到客户端。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2014-05-27
    • 2014-01-25
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2020-08-18
    相关资源
    最近更新 更多