通过类型识别、隔离存储、内容检测和访问控制降低恶意文件风险。
不要只相信扩展名
服务端同时校验文件签名、实际内容、扩展名、大小和结构, 对压缩包限制层级与解压后体积。建立业务允许类型白名单, 拒绝无法识别或不需要的格式。
与执行环境隔离
上传文件存放在独立对象存储或不可执行目录, 由系统重新生成随机文件名。下载响应设置安全的内容类型与处置头, 避免浏览器把用户内容当作站点脚本执行。
检测内容并控制处理器
在文件进入业务流程前完成恶意代码扫描和格式解析检查。图像转码、文档预览和解压服务应运行在受限环境, 设置CPU、内存和超时边界。
访问授权贯穿生命周期
上传、预览、下载、分享和删除都需校验对象级权限。临时链接设置短有效期, 日志记录文件归属、检测结果和下载主体, 到期数据按策略清理。
落地检查清单
- 服务端验证真实文件类型
- 上传目录不具备执行权限
- 解析服务设置资源限制
- 下载接口校验对象级权限
方案建议将本文控制项纳入软件安全建议方案, 分别明确研发执行人、管理审批人和安全保障复测人, 让每项措施都有证据闭环。
常见问题
这类控制应该写多细?
建议细到可以分配任务、执行检查和验收证据。不能验收的口号式描述, 应转化为责任人、时限、工具结果和复核记录。
如何和已有安全制度衔接?
组织级制度可作为通用基线, 项目级软件安全建议方案负责说明当前系统适用范围、差异化风险和本次交付证据。