súbor

Ako testovať..., Bezpečnosť, identita a prístupové práva, CMS (Content Management System), DMS (Document Management System), DRM (Digital Rights Management), Konkrétne oblasti, LMS (Learning Management System), Redakčný systém / publikačné nástroje, Všeobecné témy

Ako testovať bezpečnosť nahrávaných súborov (typy, limity, vírusy)

Príklad

Používateľ môže do systému nahrávať rôzne súbory:

  • profilové obrázky,
  • PDF dokumenty,
  • prílohy k formulárom,
  • exporty z iných systémov,
  • prílohy do ticketov alebo komentárov.

Na prvý pohľad ide o jednoduchú funkcionalitu:
„Vyber súbor → Nahrať.“
V praxi je upload jedným z najrizikovejších miest aplikácie.

Stačí:

  • nesprávne povolený typ súboru,
  • slabá validácia MIME typu,
  • príliš veľký súbor,
  • škodlivý skript schovaný v obrázku,
  • alebo vírus v dokumente,

a aplikácia môže:

  • spadnúť,
  • zahltiť disk,
  • sprístupniť škodlivý obsah ďalším používateľom,
  • alebo umožniť útok na server.
Návrat hore