在Adobe Experience Manager Assets中限制檔案上傳

AEM Assets中不受限制的檔案上傳可能會帶來安全性風險,例如儲存和分發惡意檔案的可能性、系統過載或啟用對後端系統的攻擊。 若要降低這些風險,請務必限制僅上傳企業核准的檔案型別,並驗證上傳檔案的內容型別。

說明 description

環境

  • Adobe Experience Manager Assets (所有支援的版本,包括AEM as a Cloud Service)

症狀

  • 使用者可以上傳任何副檔名的檔案,包括不支援或可能有危險的型別(例如.exe)。
  • 上傳期間對檔案型別沒有限制或驗證。

原因

依預設,AEM Assets在上傳期間不會限制檔案型別。 若未正確設定,此預設行為可能會導致系統面臨安全漏洞。

解決方法 resolution

若要修正使用者可上傳不受限制或可能有危險之檔案型別的問題,請遵循下列步驟:

  1. 以管理員許可權登入AEM。

  2. 導覽至工具 > Assets > Assets設定

  3. 按一下上傳限制

  4. 按一下 新增 以定義允許的MIME型別。 例如:

    • image/jpeg

    • image/png

    • application/pdf

    • video/mp4

  5. 視需要新增所有業務核准的MIME型別。 您可以新增多個專案。

  6. 按一下[儲存]以套用組態。

  7. 嘗試上傳副檔名不允許的檔案(例如.exe),以測試上傳功能。 現在應封鎖上傳。

  8. (選擇性)為了增強安全性,請考慮整合外部惡意程式碼掃描解決方案,以便在上傳的檔案被接收至存放庫之前先行掃描這些檔案。 如需最佳實務,請參閱一般的安全檔案上傳指引,例如OWASP不受限制的檔案上傳檔案。

如需詳細資訊,請參閱正式檔案:

recommendation-more-help
experience-cloud-kcs-help-kbarticles