在Adobe Experience Manager Assets中限制檔案上傳
AEM Assets中不受限制的檔案上傳可能會帶來安全性風險,例如儲存和分發惡意檔案的可能性、系統過載或啟用對後端系統的攻擊。 若要降低這些風險,請務必限制僅上傳企業核准的檔案型別,並驗證上傳檔案的內容型別。
說明 description
環境
- Adobe Experience Manager Assets (所有支援的版本,包括AEM as a Cloud Service)
症狀
- 使用者可以上傳任何副檔名的檔案,包括不支援或可能有危險的型別(例如.exe)。
- 上傳期間對檔案型別沒有限制或驗證。
原因
依預設,AEM Assets在上傳期間不會限制檔案型別。 若未正確設定,此預設行為可能會導致系統面臨安全漏洞。
解決方法 resolution
若要修正使用者可上傳不受限制或可能有危險之檔案型別的問題,請遵循下列步驟:
-
以管理員許可權登入AEM。
-
導覽至工具
>Assets>Assets設定。 -
按一下上傳限制。
-
按一下 新增 以定義允許的MIME型別。 例如:
-
image/jpeg
-
image/png
-
application/pdf
-
video/mp4
-
-
視需要新增所有業務核准的MIME型別。 您可以新增多個專案。
-
按一下[儲存]以套用組態。
-
嘗試上傳副檔名不允許的檔案(例如.exe),以測試上傳功能。 現在應封鎖上傳。
-
(選擇性)為了增強安全性,請考慮整合外部惡意程式碼掃描解決方案,以便在上傳的檔案被接收至存放庫之前先行掃描這些檔案。 如需最佳實務,請參閱一般的安全檔案上傳指引,例如OWASP不受限制的檔案上傳檔案。
如需詳細資訊,請參閱正式檔案:
recommendation-more-help
experience-cloud-kcs-help-kbarticles