gpt4 book ai didi

asp.net - 将文件存储为数据库中的字节数组,安全风险?

转载 作者:搜寻专家 更新时间:2023-10-30 21:54:49 25 4
gpt4 key购买 nike

我们有一个允许用户上传文件的 asp.net 应用程序,文件保存到临时磁盘位置,然后附加到记录并保存在数据库中。

我的问题与安全和/或病毒问题有关。这种方法是否存在任何安全漏洞?如果病毒从不执行(保存文件,然后使用文件流打开,转换为字节数组并保存到数据库),病毒会造成伤害吗?

稍后,当需要该文件时,我们将文件流式传输回给用户。

文件会像这样保存到网络服务器上的文件夹中:

context.Request.Files[0].SaveAs();(位置是app_data/files下的文件夹)

稍后当同一个用户创建记录时,我们从磁盘中抓取文件并将其存储在数据库中,如下所示:

FileStream fileStream = File.OpenRead(currentFilePath);
byte[] ba = new byte[fileStream.Length];
int len = fileStream.Read(ba, 0, ba.Length);
//ba saved to DB here as varbinary(max)

我们限制可以上传到这个列表的文件:

List<string> supportedExtensions = new List<string>(10) {".txt", ".xls", ".xlsx", ".doc", ".docx", ".eps", ".jpg", ".jpeg", ".gif", ".png", ".bmp", ".rar", ".zip", ".rtf", ".csv", ".psd", ".pdf" };

文件像这样流回到用户的网络浏览器:

//emA = entity object loaded from DB
context.Response.AppendHeader("Content-Disposition", "inline; filename=\"" + emA.FileName + "\"");

context.Response.AddHeader("Content-Type", emA.ContentType);
context.Response.BinaryWrite(emA.FileContent);

最佳答案

接受来自未知用户的文件总是存在安全风险。任何人都可能在办公文档中用 VBA (Visual Basic for Applications) 编写病毒。

与将它们直接保存在文件系统上或直接保存在数据库中相比,您的方法不会带来更多或更少的安全风险除了一个问题......

如果文件被保存到磁盘,它们可以被传统的病毒扫描程序扫描。据我所知,大多数病毒扫描程序不会扫描存储在数据库中作为字节数组的文件。

如果是我的服务器,我会出于性能原因而不是安全原因将它们存储在文件系统中,而且你可以打赌,如果我允许潜在的危险文件(例如 office),我会用病毒扫描程序扫描它们文档、可执行文件等

关于asp.net - 将文件存储为数据库中的字节数组,安全风险?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/1717774/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com