1
MeirLin 2015-04-14 20:27:19 +08:00 1
上传的时候加验证,只接受白名单的格式 当然这得看你业务需要了,还有上传的目录一定要做好权限 最好和站点分离
tips: http://sebug.net/node/t-16 http://sebug.net/paper/other/%E4%B8%8A%E4%BC%A0%E9%AA%8C%E8%AF%81%E7%BB%95%E8%BF%87.pdf |
2
Septembers 2015-04-14 20:28:35 +08:00 1
临时目录仅给予读写权限并限制组 确保没有执行权限
设置 赛门铁克 忽略该临时目录 |
3
Tianpu 2015-04-14 21:45:46 +08:00
检查下mine-type 然后没有执行权限
|
4
ryd994 2015-04-14 23:33:39 +08:00
mount noexec
|
5
dong3580 2015-04-15 01:21:38 +08:00 via Android
代码过滤后缀,服务器做文件夹映射。另外上传我向来是映射到另一个盘的文件夹的,而且设好该文件夹权限。
|
6
NewYear 2015-04-15 08:24:20 +08:00
楼主你好,请你下次处理上传文件的时候,把文件名和其他信息自己存起来……这在代码里不难实现吧(这么简单!你也说上传后php是要处理的!php处理的时候顺便把相关信息也发射一个到数据库里就好啦!)
那么运维会不会也是这样想的呢?所以能不依赖别人就不依赖 |
7
gamexg 2015-04-15 18:11:08 +08:00
上传到第三方就不需要担心病毒了。
|