Post
#1
|
|
|
Grupa: Zarejestrowani Postów: 32 Pomógł: 0 Dołączył: 24.04.2009 Ostrzeżenie: (0%)
|
Witam (IMG:style_emoticons/default/smile.gif)
Piszę stronę uploadu plików i oczywiście pobierania z niej plików i myślę aktualnie nad zabezpieczeniami. Na tą chwilę mam stworzony plik .htaccess:
uploadować można wszystkie rozszerzenia - co proponujecie użyć aby było bezpiecznie ?(IMG:style_emoticons/default/smile.gif) Ten post edytował djpiatek 27.09.2010, 00:06:29 |
|
|
|
![]() |
Post
#2
|
|
|
Grupa: Zarejestrowani Postów: 566 Pomógł: 35 Dołączył: 21.06.2006 Ostrzeżenie: (0%)
|
Najbezpieczniejszą opcją jest aby katalog z plikami leżał w drzewie o jeden stopień płycej niż htdocs. Wtedy nie dając userom bezpośredniego URL do plików mało, że możesz kontrolować 100% ich pobieranie to na dokładkę masz z głowy wszystkie skrypty.
Nie ma róży bez kolców - musisz napisać odpowiednio skrypt do downloadu. p.s. Jeśli już zabezpieczasz htaccesem to nie rób dziwnych kombinacji jak wyłączanie cgi a następnie aktywowanie handlera cgi dla odpowiednich plików. Może to spowodować w najlepszym wypadku HTTP/500 a w najgorszym aktywowanie cgi-exec (bo opcja addhandler może nadpisac -Exec* w niektórych konfiguracjach) co spowoduje wykonanie kodu. Bezpieczniej jest dać je w odwrotnej kolejności chociaż to też nie daje 100% pewności. Najlepsze byłoby serwowanie plików z osobnej subdomeny będącej vhostem nie posiadającym żadnego interpretera (czy to php czy cgi). Możesz też użyć tricku służącego mi zanim nauczyłem się sposobu z drzewem lub z vhostem: Kod AddType text/html .php
Ten post edytował kiler129 27.09.2010, 01:49:02 |
|
|
|
djpiatek [PHP]Upload plików 27.09.2010, 00:05:55
piotr94 ja polecam ten katalog o poziom wyżej niż htdocs, ... 27.09.2010, 08:36:38
djpiatek Odpowiedni skrypt do downloadu co powinien zawiera... 27.09.2010, 11:32:32
piotr94 powinien zawierać cały szereg różnych funkcji, to ... 27.09.2010, 13:41:07 ![]() ![]() |
|
Aktualny czas: 27.12.2025 - 09:45 |