gpt4 book ai didi

http - 上传从浏览器(客户端)接收的文件的最安全方法是什么?

转载 作者:IT王子 更新时间:2023-10-29 01:42:22 25 4
gpt4 key购买 nike

我正在使用 Golang 编写一个 Web 应用程序,我现在正在编写文件上传部分,但我不知道哪种方式最安全。

谁能给我一些信息?谢谢。

编辑: 我的意思是如何防止用户将他们的文件上传到我想要的位置以外的位置。用户可以修改文件名以将其上传到特定目录。有什么办法可以预防吗?

我想问一下,web shell 之类的黑客技术是否适用于用 Golang 编写的 Web 应用程序?我认为不是,但我想验证一下我的想法是否正确。

最佳答案

您的服务器收到一个文件(例如通过表单邮寄),您的服务器代码负责将其保存到服务器选择的文件夹中。

客户端无法控制服务器将其保存在何处。客户端可能任意推荐一个文件夹,例如与另一个表单字段(或相对于某个约定或任意根的子文件夹),但客户端无法执行任何操作。

你应该知道的一件事是,如果你在服务器端获取发布的文件名,你不应该按原样使用它,因为客户端可能会发送一个包含文件夹分隔符的文件名(例如 '/' 并且它可能包含表示父文件夹的序列(例如 "../..")。

您应该做的(最安全)是在服务器端生成一个名称。或者,如果您想使用客户推荐的名称,则只使用发送文件名的最后一部分(以防它也包含文件夹名称)。此外,如果您使用客户端发送的名称,您应该检查文件是否已经存在,以防止独立的客户端覆盖彼此的文件。或者最好使用客户端唯一的文件夹名称,这样就没有机会覆盖彼此的文件。

您可以使用 path检查/操作文件名和路径的包。例如path.Base()仅返回路径的最后一部分(文件名)。你可以使用 path.Join()连接文件夹和文件名。

例如,如果客户端通过表单发布上传文件,您可以在服务器端像这样处理它:

func fileHandler(w http.ResponseWriter, r *http.Request) {
f, fh, err := r.FormFile("file")
if err != nil {
// File not submitted? Handle error
http.Error(w, "You must upload a file", http.StatusBadRequest)
return
}

// Save it:
// Here I use username as a unique client identifier
saveName := path.Join("path/to/uploaded/files/", username, path.Base(fh.Filename))
savef, err := os.Create(saveName)
if err != nil {
// Failed to create file on server, handle err
http.Error(w, "Failed to save file", http.StatusInternalServerError)
return
}
defer savef.Close()

io.Copy(savef, f)
fmt.Fprintln(w, "File saved successfully.")
}

关于http - 上传从浏览器(客户端)接收的文件的最安全方法是什么?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/35029311/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com