[ASP] bestanden uploaden, beveiliging ?

Pagina: 1
Acties:

  • muis|IA
  • Registratie: Oktober 2001
  • Laatst online: 18-11-2022
Wij gebruiken hier een content management systeem (ASP)waarmee we fotos uploaden naar de server. De ruimte van die fotos is +/- zo'n 200 mb inmiddels en dit blijft groeien.
Onze host heeft de permissies verandert zodat we niet meer kunnen uploaden (ivm beveiliging). De oplossing die onze host geeft is om de foto's direct in de Database (MSSQL) te zetten. Is dit een oplossing? Wij zelf denken dat de DB dan wel erg groot zal worden en trager zal worden.

De host was bang dat mensen misbruik zouden maken van de upload mogelijkheid om eigen ASP scripts te uploaden maar achter dit script hangt een inlog procedure en het is alleen mogelijk om .jpg of .gif te uploaden.

Volgens mij zou je nog gewoon via het CMS kunnen uploaden en hoef je je weinig zorgen te maken over beveiliging omdat het upload script niet zomaar toegangkelijk is en er alleen de mogelijkheid is om .jpg en .gif te uploaden.
Klopt dit :?

Een vergissing is menselijk maar om er een puinhoop van te maken heb je een computer nodig (met mij erachter)


  • eamelink
  • Registratie: Juni 2001
  • Niet online

eamelink

Droptikkels

Nouja, als niemand bij dat uploadscript kan komen is het toch al genoeg?

Daarbij, wat kan het die host nou schelen of mensen scripts uploaden? Als hij z'n werk goed heeft gedaan, kunnen ze alleen jullie site daarmee slopen >:)

Eigenlijk snap ik het wel, misschien gaan ze wel spammen vanaf zijn server of dossen ofzo, maarja, daar kan hij jullie weer voor aansprakelijk houden

Verwijderd

Nou ik mag aannemen dat het betreffende scriptje in ASP geschreven is. Een gebruiker ziet die niet/kan m nooit zien. JE hoeft dus niet bang te zijn dat ie geuploaded gaat worden.

Mocht dit wel t geval zijn dan is t een inside job van ienmand die bij de broncode kan komen van je asp pagina.

Kortom: Dont Worry, Happy Easter :)

  • raptorix
  • Registratie: Februari 2000
  • Laatst online: 17-02-2022
Ik zou direct weg gaan bij die host, blijkt dat ze dus ABSOLUUT geen kennis hebben van application hosting, het is 1 klik werk om de permissies om een directory te veranderen zodat deze niet uitgevoerd kunnen worden, daarnaast kan je gewoon een controle op MIME type doen, iets wat je nu doet, klinkklare onzin dus.

  • muis|IA
  • Registratie: Oktober 2001
  • Laatst online: 18-11-2022
Ik ben erg blij dat jullie mijn mening delen, ik begon haast al aan mezelf te twijfelen :)

Een vergissing is menselijk maar om er een puinhoop van te maken heb je een computer nodig (met mij erachter)