flyingatm adlı üyeden alıntı: mesajı görüntüle
Selamlar, en güzel yöntemlerden birisi aslında bir sunucunuz vardır ve buna image viewer bir program kurarsınız. Her PHP işleminde de linux sunucuya kod atarsınız. Koddan bu yüklenen görseli açmasını istersiniz. Bu image viewer bunu başarıyla açar ve hata basmaz ise görselin gerçek bir görsel olduğuna kanaat getirirsiniz.

Ek olarak yüklenen görseli virüs programı ile taramadan geçirirsiniz. Bu program görseli görsel olarak değil kod bazında tarar.

Üstüne giriş seviye koruma diye tabir ettiğimiz; mimetype, size, width, height kontrolleriyle desteklersiniz.

Sonuç: cillop gibi güvenli bir görsel.

AMA!

Bunu hosting'de yapamazsınız. Bunu basit bir VPS/VDS sunucuda yapamazsınız. Bunun için kaynak gerekir.

Bu yöntem ile bu kaynakları zaten on sene kadar önce kodlamış, güveninden şüphe olmayan imgur, imgbb, hizliresim gibi sistemlerden kullanabiliriz bu yolla.
Ne sunucumuz yorulur, ne görselin içine injeksiyon gömülebilir.

Bir değer değinmek istediğim nokta: Bu durumda imgur vb sitelere bağlı kalmış olacaksınız, yani imgur sitesini kandirabilen sizide kandırmış olur. cümleniz. Bu sistemler kandıralabilir sistemler olsaydı, hack haberlerini çoktan alırdık. Çoktan kapanırlardı.
Hayır ben pek doğru bulmuyorum sonuçta Apple da hacklenmisti zamanında, Facebook açıklarını bulduğumuz günlerde ki bu şekilde sağlam para kazanan dostlarım vardı, hiçbir şeyin devamlı olmayacağını tecrübe ettim.

İkinci bir nokta ise, imgur vb siteler gözönünde olduğu için daha fazla saldırıya uğrarlar ama bizim sitelerimiz bir kaç lamer ile anca hazır app ile saldırı alır.

Yukarıda da belirttim arkadaşımızın yöntemi güzel ve mantıklı ama aklinda olmasını istediğim bir noktayı belirttim.

Hack edilmeyecek hiçbir sistem yoktur bunu herkes söylüyor zaten, mesela ben arkadaşın sitesine injected dosya yuklersem o dosya imgur a gidecek ve imgur bloke edecektir , diğer bir durumda ise sunucu yorulması fazla olacaktır, bunu bilenler aynı anda infected dosya yükleme ve ddos baslatirsa malum durum ortaya çıkar.

Linux ile çözüm olabilir mi, belki olabilir ama hiçbir zaman tam çözüm olmaz. Tek çözüm benim şuan aklıma gelen file to Stream ile sağlam yöntemler bulunabilir. Bunun için biraz kafa yormak hatta 2 3 gün algoritma hazırlamak gerekir. Yada fazla detayına girmeden dosya uzantısı ve htaccess ile çok güzel koruma sağlanabilir.