用户文件进入存储与分发链路后,怎样控制内容执行、密钥暴露和漏洞处置风险?
简答题困难354 次浏览
参考答案与解析
# 核心结论
用户文件进入系统后,应把上传、识别、隔离、扫描、解析或转码、存储、下载、缓存、删除和应急处置视为一条完整安全链路。客户端声明的文件名、扩展名和 Content-Type 都不可信;原始文件应进入与主站隔离且默认私有的区域;服务端根据允许列表和实际内容重新判断类型;高风险格式在受限环境中处理,适合固定用途的内容应重新编码;文件分发使用独立来源并阻止浏览器把数据误解释为站点代码;所有存储凭证和签名地址保持短期、最小权限且可撤销。
# 底层机制
攻击者可以伪造扩展名和 Content-Type,也可以构造多格式兼容文件、压缩炸弹、超大图片、复杂文档或针对解析器漏洞的载荷。因此服务端应综合文件签名、可信解
