Der Upload nimmt jede Datei an, die ihm gegeben wird
Was passiert hier
Der Upload-Endpunkt prüft weder Dateityp noch Größe. Alles, was hochgeladen wird, landet direkt im Verzeichnis, aus dem der Server ausliefert.
Wenn du es ignorierst
Jemand lädt eine ausführbare Datei hoch und ruft sie über deine eigene Adresse auf — oder schickt eine 4-GB-Datei, und dein Server steht.
Der Lösungsweg
- Begrenze den Upload auf
.wav,.mp3,.m4aund maximal 25 MB. - Prüfe den echten Dateityp, nicht die Endung.
- Speichere Uploads außerhalb des ausgelieferten Verzeichnisses.
Prompt für deine KI
In server/app.py: Beschränke den Upload auf Audiodateien und maximal 25 MB. Prüfe den echten Dateityp, nicht die Endung. Speichere außerhalb des ausgelieferten Ordners.
Die Lektion
Alles, was von außen kommt, ist unerwünscht, bis das Gegenteil bewiesen ist — prüfen kostet drei Zeilen, nicht prüfen kostet das Projekt.