用户提交的压缩包将被自动解包和在线预览时,如何控制文件、密钥与处置流程的连锁风险?
简答题困难704 次浏览
参考答案与解析
# 核心结论
压缩包上传必须按“接收、解包、解析、转换、存储、预览、分发、事件处置”的完整链路治理。文件名、扩展名、请求头中的内容类型和压缩包内部元数据都不可信。安全方案应在隔离任务环境中处理文件,限制格式、条目数、压缩前后大小、压缩比、嵌套深度、内存、处理器和时间;规范化每个路径并拒绝越界条目;将预览转换为静态安全产物;使用独立域名分发;处理服务只取得对象级、短时、最小权限凭证。发生解析漏洞后,还必须回溯历史文件、轮换凭证、重建处理环境并验证生产链路。
# 底层机制
客户端可以任意伪造扩展名和 Content-Type,因此服务端应结合文件签名、结构解析和允许格式清单判断类型。解包前后都要执行配额,因为高压缩比文
