пару статей и понял что лучший метод противостояния подробным атакам это либо "не использовать файловую систему" либо "не передавать вводимые пользователем данные в API файловой системы"
но как это вообще понять? более о этом ничего не пишет, как ее можно не использовать или ограничить?
Это означает что ты не должен использовать данные пользователя без предварительной обработки
Ещё лучше спрятать от пользователя структуру файлов вообще и использовать только id
Обсуждают сегодня