最有效防远程代码执行的手段是严格白名单机制。只允许业务必需的精确小写扩展名,清空默认列表手动添加,禁用所有高危及伪装后缀,服务端三重校验(后缀、mime、文件头),上传目录权限隔离且禁解析。

直接用白名单卡死可执行文件和脚本类后缀,是最有效、最可靠的防远程代码执行手段。关键不是“多加几条规则”,而是从机制设计上杜绝绕过可能。
只允许业务真正需要的扩展名
白名单必须严格对应实际业务场景,不能为“方便”而放行模糊类型。比如财务系统只需处理报表和合同,就只开 .xlsx、.pdf、.docx、.csv;HR系统收简历,加 .odt、.rtf 即可。每多一个扩展名,风险就多一分。
- 先清空默认列表,手动逐个添加,不依赖“办公文档”等预设模板
- 所有扩展名统一小写,不带前导点号(写成 xlsx,而非 .xlsx)
- 禁止通配符(如 *.js 或 ps*),只接受精确匹配
彻底剔除高危后缀与伪装变体
勒索软件和Web shell常靠大小写混写、双后缀、空格、特殊字符绕过检测。白名单本身不处理这些,所以必须在源头清除所有可疑项。
- 明确排除:exe bat cmd com pif scr vbs js jsp asp php aspx jar msi dll sys ps1 wsf hta lnk
- 警惕伪装型:如 php5 phar phtml phtm 等PHP变体,也需一并禁用
- 避免遗漏:像 asmx soap svg xslt rdf 这类在IIS/Apache中可能被解析执行的扩展名,同样不可放入白名单
服务端校验不可替代,前端验证纯属摆设
浏览器里的JS判断或HTML表单的accept属性,攻击者两行curl就能绕过。所有校验必须落在服务端,且顺序不能错。
- 第一步:取原始文件名后缀,转小写,做白名单比对
- 第二步:读取文件头512字节,用 finfo_file() 或 http.DetectContentType() 获取真实MIME类型,再比对MIME白名单
- 第三步:对图片类文件,额外调用图像处理函数(如GD库resize)重绘一次,破坏可能嵌入的恶意代码
上传目录权限与执行环境隔离
即使白名单漏放了一个危险后缀,只要服务器不执行它,依然安全。这是最后一道防线。
- 上传目录的Linux权限设为 755,文件设为 644,禁止执行位(noexec挂载选项更佳)
- Nginx/Apache配置中,对该目录禁用脚本解析,例如Nginx里加 location ~ ^/upload/.*\.(php|jsp|asp)$ { return 403; }
- 绝不把上传目录设为Web根目录子路径;应存于Web不可访问路径,通过代理或下载接口提供访问











