|
1
3
接受来自未知用户的文件时总是存在安全风险。任何人都可能在Office文档中的vba(Visual Basic for Applications)中编写病毒。 与直接将它们保存在文件系统或数据库中相比,您的方法或多或少存在安全风险。 除了一个问题… 如果文件保存到磁盘上,则可以使用传统的病毒扫描程序进行扫描。据我所知,大多数病毒扫描器不扫描以字节数组形式存储在数据库中的文件。 如果是我的服务器,我会出于性能原因而不是安全原因将它们存储在文件系统中,而且您可以打赌,如果我允许潜在的危险文件,如Office文档、可执行文件等,我会让病毒扫描程序对它们进行扫描。 |
|
2
1
让您的用户在允许上传文件之前创建登录名。这种未经检查的访问是闻所未闻的…并不是说这本身就是一个解决方案,而是像所有好的安全系统一样,它可以形成一个额外的层:—) |
|
|
3
1
我看不出有比把文件保存到磁盘上更大的安全风险了。这里的风险通常与存储数据的位置无关,因为正如您已经指出的,存储的文件不会被执行。 风险通常在于数据的传输方式。蠕虫会利用这种环境,将系统中刚传输的数据视为代码,并开始执行。这种利用并不要求存在传输“文件”的任何感觉,在过去,一个特殊格式的URL就足够了。 也就是说,我从来没有理解将大型二进制数据存储在SQL数据库中的愿望。为什么不将文件保存在磁盘上,并将文件路径存储在数据库中呢?然后,您可以使用诸如writefile或url re-writing之类的功能让IIS做它擅长的事情。 |
|
|
blogger13 · 视频租赁店数据库的规范化 1 年前 |
|
|
ì¤ì¤í · 为什么LEFT INNER JOIN被弃用? 1 年前 |
|
|
relatively_random · 确保两个表之间一致的共同参考 1 年前 |
|
|
Grenish Rai · Firestore错误“用户文档不存在” 1 年前 |
|
|
Saijo-Shi · PLpgsql中的更新触发器 1 年前 |
|
Dante · Django::配置不当:池不支持持久连接 1 年前 |
|
YouLocalRUser · 删除重复行,保留第一行 2 年前 |