从外部文件和软件包进入系统开始,怎样建立可追溯的隔离、验证与应急处置链?
简答题困难420 次浏览
参考答案与解析
# 核心结论
外部文件和第三方软件包都应视为不可信制品。完整治理链应覆盖来源登记、内容验证、隔离处理、受控发布、运行审计和事件响应,使团队能够回答制品从哪里来、由谁处理、使用了什么版本、形成了什么产物、部署到了哪里以及出事后如何撤回。杀毒扫描、扩展名检查或一份软件物料清单都只是链条中的一个证据,不能单独证明安全。
# 底层机制
文件上传时应由服务端生成不可预测的对象编号,不能把客户端文件名直接拼接为磁盘路径。应限制文件大小、数量、压缩展开比例、嵌套深度、解析时间和租户配额,防止路径穿越、压缩炸弹及资源耗尽。扩展名、声明的 Content-Type、魔数和结构解析结果应联合判断,但格式真实仍不代表内容无害。
原始文
