Malicious File Upload: validate nội dung thật, không phải tên hay claim
Một file upload đáng ngờ có thể mang nội dung không khớp với loại nó tự khai (đuôi file hoặc Content-Type do client gửi), nhằm được server thực thi, được trả về với content type nguy hiểm, hoặc khai thác lỗi trong một parser; phòng thủ đúng là kiểm tra nội dung thật, lưu ngoài web root với tên do server sinh, và phục vụ từ origin riêng với Content-Disposition ép tải xuống.
SecurityTrung bình2026-08-25
Tài liệu tham khảo
Mở rộng
Animation gốc là một file HTML tự chứa, có thể nhúng lại ở bất kỳ trang nào khác. Mở file gốc