|
|
1
14
和 包含活动的HTML/脚本内容,供IE内容嗅探使用。或者还有一些坏的Java和Flash源策略需要担心,这可能会产生与编写脚本到服务器安全上下文中相同的效果。
也:
看到了吗 this question |
|
2
5
这绝对是个雷区。需要考虑的东西(不一定是详尽的清单,没有保证等)。
|
|
3
4
不要让用户决定将在服务器上使用的文件名。请改用[generated guid].jpg,如果需要,请将它们使用的文件名放在数据库表中。 见#12: http://www.codinghorror.com/blog/2009/01/top-25-most-dangerous-programming-mistakes.html
|
|
|
4
0
|