質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

新規登録して質問してみよう
ただいま回答率
85.48%
Java EE

Java EE(Java Enterprise Edition)はJavaベースのテクノロジーとその相互運用の仕様をまとめたものです。サーバとクライアントのアーキテクチャを規定し、特定アプリケーションのクラス用に定義されたテクノロジー設定のプロファイルを使用します。

Java

Javaは、1995年にサン・マイクロシステムズが開発したプログラミング言語です。表記法はC言語に似ていますが、既存のプログラミング言語の短所を踏まえていちから設計されており、最初からオブジェクト指向性を備えてデザインされています。セキュリティ面が強力であることや、ネットワーク環境での利用に向いていることが特徴です。Javaで作られたソフトウェアは基本的にいかなるプラットフォームでも作動します。

Q&A

解決済

1回答

3115閲覧

Javaで作るファイルアップローダの、セキュリティ上考慮すべきポイントを教えてください

yamamotoyama

総合スコア25

Java EE

Java EE(Java Enterprise Edition)はJavaベースのテクノロジーとその相互運用の仕様をまとめたものです。サーバとクライアントのアーキテクチャを規定し、特定アプリケーションのクラス用に定義されたテクノロジー設定のプロファイルを使用します。

Java

Javaは、1995年にサン・マイクロシステムズが開発したプログラミング言語です。表記法はC言語に似ていますが、既存のプログラミング言語の短所を踏まえていちから設計されており、最初からオブジェクト指向性を備えてデザインされています。セキュリティ面が強力であることや、ネットワーク環境での利用に向いていることが特徴です。Javaで作られたソフトウェアは基本的にいかなるプラットフォームでも作動します。

0グッド

0クリップ

投稿2019/02/26 08:37

私は今JavaとApacheTomcatで動く掲示板のようなWebアプリを作っています。
掲示板としての機能は完成し、動作することも確かめました。

現在、そこに画像アップローダーを付けてユーザが画像をアップできる仕組みを作れないかと考え、Web上で検索して、いくつかの例を見つけてその内で一つをサンプルとして(保存先フォルダなど多少変更を加えて)作ってみました。以下が参照元コードです。

実際に動かしてみると、問題なくファイルがアップロードされましたが、セキュリティ面が多少心配でまだアップローダ制作に踏み切れずにいて、色々検索しているという状況です。

そこで質問なんですが、このアップローダでセキュリティ上対策すべき点があるとすればどういった点が考えられますでしょうか?

参照。

JSP/サーブレット ファイルアップロードの実装

該当のソースコード

jsp側省略。

Java

1import java.io.IOException; 2import javax.servlet.ServletException; 3import javax.servlet.annotation.MultipartConfig; 4import javax.servlet.annotation.WebServlet; 5import javax.servlet.http.HttpServlet; 6import javax.servlet.http.HttpServletRequest; 7import javax.servlet.http.HttpServletResponse; 8import javax.servlet.http.Part; 9 10@WebServlet("/UploadServlet") 11@MultipartConfig(location="/tmp", maxFileSize=1048576) 12public class UploadServlet extends HttpServlet { 13 @Override 14 protected void doPost(HttpServletRequest request, HttpServletResponse response) throws ServletException, IOException { 15 Part part = request.getPart("file"); 16 String name = this.getFileName(part); 17 part.write(getServletContext().getRealPath("/WEB-INF/uploaded") + "/" + name); 18 response.sendRedirect("jsp/upload.jsp"); 19 } 20 21 private String getFileName(Part part) { 22 String name = null; 23 for (String dispotion : part.getHeader("Content-Disposition").split(";")) { 24 if (dispotion.trim().startsWith("filename")) { 25 name = dispotion.substring(dispotion.indexOf("=") + 1).replace("\"", "").trim(); 26 name = name.substring(name.lastIndexOf("\") + 1); 27 break; 28 } 29 } 30 return name; 31 } 32}

気になる質問をクリップする

クリップした質問は、後からいつでもMYページで確認できます。

またクリップした質問に回答があった際、通知やメールを受け取ることができます。

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

guest

回答1

0

ベストアンサー

言語は違いますが下記のような記事が参考になるかと。

投稿2019/02/26 08:42

m.ts10806

総合スコア80850

バッドをするには、ログインかつ

こちらの条件を満たす必要があります。

yamamotoyama

2019/02/26 09:12 編集

java以外は触ったことないので結構難しいですね、、、 しかし方向性としてはこういう対策があるということはわかりました。 どうもありがとうございます。
m.ts10806

2019/02/26 10:08

セキュリティ上考慮すべき点は同じということ(ディレクトリトラバーサルとか)で組み方は別途読み替える必要はあります。
rubytomato

2019/02/26 11:53

プログラムとは関係ないのですが、サービスの内容によってはアップロードされたファイルに対してウィルススキャンソフトでチェックするということも有りだと思います。
yamamotoyama

2019/02/26 14:11

既に存在が判明しているウィルスをチェックするみたいな話ですかね! 熟練のハッカー相手じゃなきゃ結構有効だと書いてありました。 ありがとうございます。
guest

あなたの回答

tips

太字

斜体

打ち消し線

見出し

引用テキストの挿入

コードの挿入

リンクの挿入

リストの挿入

番号リストの挿入

表の挿入

水平線の挿入

プレビュー

15分調べてもわからないことは
teratailで質問しよう!

ただいまの回答率
85.48%

質問をまとめることで
思考を整理して素早く解決

テンプレート機能で
簡単に質問をまとめる

質問する

関連した質問