代码之家  ›  专栏  ›  技术社区  ›  John Sibly

确定附加文档在打开时是否会伤害用户的最佳方法

  •  1
  • John Sibly  · 技术社区  · 17 年前

    我们正在编写一项功能,允许用户将Word文档、Excel电子表格、图片、PDF等内容“附加”到应用程序中的文档中,就像电子邮件一样。

    但是,我们不希望允许他们附加.exe、.bat、.reg文件,或者任何其他可能会在他们打开文件时对他们造成伤害的文件,因此我们建议提供一个允许的文件类型的白名单。

    有人知道一种更好的方法来确定文档是否安全吗?(即,没有能力伤害用户的计算机)。

    4 回复  |  直到 17 年前
        1
  •  1
  •   Tai Squared    17 年前

    那么...怎么样 Word macro viruses ? 没有一种“安全”的文档类型。如果有人重命名了一个.exe文件.doc怎么办?这是允许的吗?不要只依赖于文件类型或名称,也不要只信任客户端输入。如果可能的话,在服务器端进行验证,最有可能的方法是使用防病毒程序或其他已知的实用程序。

        2
  •  1
  •   Michael    17 年前

    http://msdn.microsoft.com/en-us/library/bb773465(VS.85).aspx )以确定是否应允许该文件。用于附加文件而不发出警告的白名单,与完全阻止相关联的危险文件,其余文件可能会得到默认的警告对话框。

    请注意白名单,因为复杂文档可能包含宏,并且其相关应用程序的解析器中可能包含安全漏洞。

        3
  •  1
  •   Alex F    17 年前

    使用反向代理设置,如

    甲肝 <-&燃气轮机;网络服务器

    甲肝( http://www.server-side.de/ )这是一种 扫描http流量 通过ClamAV或任何其他商业防病毒软件。它将阻止用户下载受感染的文件。如果您需要https或其他任何东西,那么您可以将另一个反向代理或web服务器置于反向代理模式,以便在HAVP之前处理SSL

    然而,它在上传时不起作用,因此它不会阻止文件存储在服务器上,但是 防止文件被下载和传播 . 因此,将其与常规文件扫描(例如clamscan)结合使用。

        4
  •  0
  •   WakeUpScreaming    17 年前

    老实说,我认为Linux上的Clam AV或Windows上的Trend Micro最适合您。