私有知识库文件上传接口,病毒扫描、文件类型校验安全
私有知识库的文件上传接口一旦只做普通存储,很容易被塞入带毒文件、伪造类型文件或超大文件,导致后端被拖慢甚至被植入恶意脚本。
本文以常见 Linux 服务器为例,带你把上传接口的病毒扫描、文件类型校验和入库前安全检查完整做一遍。
上传接口安全要堵住哪三类问题
- 伪装文件:把可执行文件后缀改成 .txt 上传,绕过扩展名限制。
- 携带病毒或木马:上传压缩包或 Office 文档,内部包含恶意代码。
- 超大文件或异常内容:上传超过磁盘限额的文件,或带特殊字符文件名,干扰后续处理。
只做一层校验不够,正确顺序是:先校验类型,再扫描病毒,最后落盘或入库。
环境准备:安装 ClamAV 病毒扫描工具
ClamAV 是常用的开源杀毒引擎,支持命令行调用和本地守护进程。
在 Debian/Ubuntu 上执行:
apt update
apt install clamav clamav-daemon -y
systemctl start clamav-daemon
systemctl enable clamav-daemon
首次使用需要更新病毒库,如果 freshclam 提示网络受限,可手动下载离线库后解压到 /var/lib/clamav。
文件类型校验:扩展名白名单 + MIME 双重判断
不要只信任前端传来的 Content-Type,必须由服务端读取文件头判断 MIME。
以 Python 的 Flask 为例:
import magic
ALLOWED_MIME = {
'text/plain': '.txt',
'application/pdf': '.pdf',
'application/msword': '.doc',
}
def check_file_type(file_stream, filename):
mime = magic.from_buffer(file_stream.read(2048), mime=True)
ext = filename.rsplit('.', 1)[-1].lower()
if mime not in ALLOWED_MIME:
raise ValueError('文件类型不允许')
if ext != ALLOWED_MIME[mime]:
raise ValueError('文件扩展名与真实类型不一致')
注意 python-magic 需要安装系统依赖 libmagic1。
建议同时限制文件大小,例如 Nginx 层设置 client_max_body_size 10m。
病毒扫描:落盘前先过 ClamAV
上传文件先保存到临时目录,调用 clamscan 扫描,通过后再移动到正式存储目录。
命令封装代码:
import subprocess
def scan_file(file_path):
result = subprocess.run(
['clamscan', '--no-summary', file_path],
capture_output=True, text=True, timeout=30
)
if result.returncode != 0:
raise RuntimeError('检测到病毒或扫描异常')
扫描超时时间不要设太短,否则大文件会误报。
生产环境建议使用 clamd 守护进程扫描,性能更好。
避坑要点与验证方式
- 压缩包要解压后逐个扫描,或者开启 ClamAV 的封包识别,否则压缩包内的病毒会被漏掉。
- 扫描进程要限制 CPU 和内存,避免被恶意压缩包耗尽资源。
- 临时目录要定期清理,扫描失败的文件立即删除。
- 验证时先上传一个普通 txt 文件,再上传改后缀的恶意测试文件(如 EICAR 测试字符串),确认接口分别返回什么状态码。
EICAR 测试字符串可以写入文件后改名 .txt 上传,若接口正确阻断,说明扫描链路有效。
如果你正在处理私有知识库文件上传接口的病毒扫描与文件类型校验安全,建议先按本文步骤完整执行,再根据自己的环境做微调;
遇到异常时优先回看避坑和高频问题部分。