-
-
Notifications
You must be signed in to change notification settings - Fork 18
New issue
Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.
By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.
Already on GitHub? Sign in to your account
Restrict the allowed attachment types to explicit list #472
base: stable
Are you sure you want to change the base?
Conversation
@n1313 у нас нет до конца сформулированного ответа на вопрос "зачем?". Вопросы безопасности кажется уже закрыты. Было мнение о том, что не хочется превращать фидик в файловый хостинг, но whitelist в этом и не поможет |
А в чем у нас сейчас состоит защита от заливки html-файлов с активным содержимым? |
Защита не от заливки, а от исполнения. Они отдаются с заголовком "attachment" и скачиваются вместо отображения |
Это касается только свежезалитых файлов? Моя старая хтмлька с алертом внутри все еще работает, но если ее заново залить, то да, отдается аттачем |
Да. По старым не проходились |
Ладно. По-моему, ограничения на заливку помогут в достижении цели "не превращать фидик в файловый хостинг", пусть даже соображения секьюрности больше не применимы, поэтому этот пиар стоит дотащить до конца. Но если команда думает иначе, то тоже ок, в таком случае его стоит закрыть или как-то явно поместить "в архив", чтобы не было впечатления недоделанной работы |
Я голосую за whitelist. |
Я против голосования :) |
да давайте уже заберем в код :) |
No description provided.