s3_file_fieldを使用してビデオを S3 に直接アップロードしており、クライアント側の検証を使用してアップロードがサイズ制限内であることを確認する予定ですが、ハッカーが JS をオフにしてアップロードできるのではないかと心配しています。 500 GB のファイルを S3 バケットに。
以前は、クライアント側の検証を使用するたびに、それらをバックアップするサーバー側の検証も行っていたので、ユーザーが JS をオフにすることについてあまり心配したことはありませんでしたが、サーバー側を使用することはできません。 S3に直接行くので、ここで検証します。
ハッカーがクライアント側の検証を回避するのはどれくらい簡単ですか? JSをオフにするだけですか?JS が無効になっているときに、アップロード フォームを無効にすると役に立ちますか?
アップロードされた動画をスイープし、アップロード後、ユーザーがアクセスできるようになる前に検証を実行するワーカーまたはオブザーバーを実装する必要がありますか?