Ako testovať bezpečnosť nahrávaných súborov (typy, limity, vírusy)
Príklad
Používateľ môže do systému nahrávať rôzne súbory:
- profilové obrázky,
- PDF dokumenty,
- prílohy k formulárom,
- exporty z iných systémov,
- prílohy do ticketov alebo komentárov.
Na prvý pohľad ide o jednoduchú funkcionalitu:
„Vyber súbor → Nahrať.“
V praxi je upload jedným z najrizikovejších miest aplikácie.
Stačí:
- nesprávne povolený typ súboru,
- slabá validácia MIME typu,
- príliš veľký súbor,
- škodlivý skript schovaný v obrázku,
- alebo vírus v dokumente,
a aplikácia môže:
- spadnúť,
- zahltiť disk,
- sprístupniť škodlivý obsah ďalším používateľom,
- alebo umožniť útok na server.
