Derzeit werden für Anlagen alle Dateitypen (Content-Type: * / *) zugelassen. Zur Sicherheit sollte jedoch nur eine definierte Menge an Dateitypen zugelassen werden.
Edited
Designs
Child items ...
Show closed items
Linked items 0
Link issues together to show that they're related.
Learn more.
Entscheidung: In der Spezifikation wird weiterhin */* zugelassen, aber ein Hinweis eingebracht, dass eine Liste von Dateitypen ausgeschlossen ist (EXE, BAT etc.)
Ich halte prinzipiell eine Positivliste hier für geeigneter als eine Negativliste. Letztendlich stellt der Mime-Type hier aber ohnehin nur eine Information für das empfangende System dar und bietet keinen tatsächlichen Schutz davor, welche Daten schlussendlich als Anlage angefügt werden.
Vorschlag: Erlaubte Dateitypen sollten je nach Fachlichkeit vom empfangenden System definiert werden.
Das Ticket können wir aus meiner Sicht erst einmal schließen.
Wir hatten diskutiert, dass eine Positivliste besser wäre. Dafür müsste aber eine Liste aller zulässigen Anlagen an Anträgen aufgestellt werden. Und mit der Verschlüsselung wäre das dann sowieso wieder hinfällig.