私は、ユーザーが友人からファイルを受信できるインスタント メッセージング アプリに取り組んでいます。
受信したファイルの名前はファイルの送信者によって設定され、複数のファイルをサブディレクトリの可能性とともに一緒に送信できます。たとえば、一緒に送信された 2 つのファイルが「1」と「sub/2」である場合、ダウンロード結果は「downloads/1」と「downloads/sub/2」のようになります。
これによるセキュリティへの影響が心配です。私の頭のすぐ上にある 2 つの潜在的に危険なファイル名は、「../../../somethingNasty」または「~/somethingNasty」のような Unix ライクなユーザー向けです。私の頭をよぎる他の潜在的な問題は、ターゲットファイルシステムでサポートされていない文字を含むファイル名ですが、それははるかに難しいようで、無視したほうがよいのでしょうか?
受け取ったファイル名から「..」と「~」を削除することを検討していますが、問題のケースを個別に考えるこの種のブラックリスト アプローチは、優れたセキュリティのレシピとは思えません。ファイル名をサニタイズして不吉なことが起こらないようにするための推奨される方法は何ですか?
違いがある場合、私のアプリは QT フレームワークを使用して C++ で実行されています。