我无法在 stackoverflow 上找到正确的答案。但也许只是我很傻。
我有一个用户表单,用户可以在其中上传文本文件。我们正在做一些明智的事情,比如在 htdocs 之外保存和重命名文件 - 但我如何检查上传的文件是否包含一些可能有害的 PHP 片段?还有一个文本框保存为文本文件,我们想检查用户是否也在其中提交了 php 代码。
像检查“ <?php
”一样愚蠢吗?是否可以以某种形式的字节形式重写这将使该检查无用。
请注意,该文件可能包含有效的“<”和“>”字符作为输入的一部分——我不想转义这些字符,因为这样我的数据处理应用程序将无法在这个经过清理的表单上运行。