Go archive/zip 解压时怎么防止文件路径越界
来源:17golang原创
时间:2026-09-08 18:08:40 488浏览 收藏
Go 用 archive/zip 解压用户上传的文件时,不能直接把 f.Name 交给 filepath.Join。成员名可能带有绝对路径、..,也可能用反斜杠伪装成 Windows 路径。正确做法是先把它当作不可信的相对路径校验,再写入一个受控目录;如果程序运行在 Go 1.24 及以上,还可以用 os.Root 把符号链接和目录逃逸一起限制住。
- 不要用字符串前缀判断目录是否安全,
/srv/out2不属于/srv/out。 - ZIP 路径先用
filepath.Localize转换,再用filepath.IsLocal拒绝绝对路径和父目录跳转。 - 拒绝符号链接条目;高风险场景使用空的临时目录或
os.OpenRoot创建文件。
为什么 filepath.Join 不能单独承担安全检查
filepath.Join(dest, name) 会清理路径,但清理不等于授权。成员名为 ../../etc/app.conf 时,结果仍可能落到 dest 之外;用 strings.HasPrefix 比较绝对路径又会把同前缀的兄弟目录误认为安全。ZIP 规范中的路径使用正斜杠,而目标系统可能把反斜杠当分隔符,所以检查必须放在写文件之前,并考虑跨平台解释方式。
先把 ZIP 成员名收敛为本地相对路径
下面的写法以 Go 1.23 及以上为例。filepath.Localize 把 ZIP 使用的斜线路径转换成操作系统路径;转换失败,或 filepath.IsLocal 返回 false,就直接跳过该成员。打开归档时还要处理 zip.ErrInsecurePath,不要把库已经发现的路径风险忽略掉。

func localMemberPath(name string) (string, error) {
// ZIP 成员名先按斜线路径转换,避免直接把外部字符串交给文件系统。
local, err := filepath.Localize(name)
if err != nil {
return "", fmt.Errorf("非法 ZIP 路径 %q: %w", name, err)
}
// IsLocal 拒绝绝对路径、空路径、父目录跳转和 Windows 保留名。
if !filepath.IsLocal(local) {
return "", fmt.Errorf("ZIP 路径越界: %q", name)
}
return local, nil
}
如果项目还要兼容没有 filepath.Localize 的旧 Go 版本,至少要把反斜杠按分隔符处理,再检查 filepath.IsLocal;不要只在 Linux 上测试,因为同一个归档可能在 Windows 上被重新解压。
写入时再加一道目标目录边界
通过路径检查后,目录条目只创建目录,普通文件才打开输出文件;符号链接条目建议直接拒绝。解压目标最好是新建的临时目录,避免目标目录中原有的符号链接被跟随。普通兼容写法如下:
func extractFile(dest string, f *zip.File) error {
rel, err := localMemberPath(f.Name)
if err != nil {
return err
}
if f.FileInfo().IsDir() {
// 目录权限只给解压任务需要的范围,避免继承过宽权限。
return os.MkdirAll(filepath.Join(dest, rel), 0o750)
}
if f.Mode()&os.ModeSymlink != 0 {
return fmt.Errorf("拒绝 ZIP 符号链接: %q", f.Name)
}
target := filepath.Join(dest, rel)
if err := os.MkdirAll(filepath.Dir(target), 0o750); err != nil {
return err
}
in, err := f.Open()
if err != nil {
return err
}
defer in.Close() // 每个成员单独关闭读取器,避免大量文件句柄堆积。
out, err := os.OpenFile(target, os.O_WRONLY|os.O_CREATE|os.O_EXCL, 0o640)
if err != nil {
return err
}
if _, err = io.Copy(out, in); err != nil {
out.Close()
return err
}
return out.Close() // 关闭时才确认缓冲数据已落盘。
}
这里的 IsLocal 防的是词法路径越界,不能替代对文件系统竞态的防护。如果解压目录会被其他进程修改,或者归档来自完全不可信的上传者,Go 1.24 及以上可用 os.OpenRoot(dest) 得到 *os.Root,再用 root 的 OpenFile、Mkdir 等方法操作相对路径。os.Root 会把访问限制在根目录树内,根外符号链接也会报错。

解压前后的检查清单
| 检查对象 | 建议 | 原因 |
|---|---|---|
| 归档打开结果 | 处理 zip.ErrInsecurePath | 库可能已经发现非本地成员名 |
| 成员名 | Localize 后检查 IsLocal | 同时覆盖绝对路径、.. 和跨平台分隔符 |
| 条目类型 | 拒绝符号链接,目录与普通文件分开 | 避免借助链接改变最终落点 |
| 写入方式 | 新目录、独占创建、限制权限 | 减少覆盖既有文件和竞态的机会 |
还应限制单个文件和整个归档的解压大小,必要时用带上限的读取器包住 f.Open()。路径安全只保证“写到哪里”,不能防止压缩炸弹、磁盘耗尽或恶意的大量小文件。
常见问题
只检查 strings.Contains(name, "..") 可以吗?
不可以。它会误伤合法文件名,也漏掉绝对路径、反斜杠和规范化后的组合路径。应检查转换后的路径是否为本地相对路径。
zip.Reader 返回 ErrInsecurePath 后还能继续用吗?
技术上返回值可能仍可用,但解压不可信归档时应把它当作失败处理,除非业务明确允许这些名称并且后续有独立、严格的路径策略。
filepath.Clean 能防止路径穿越吗?
不能。Clean 只做词法归一化;它可以帮助你观察最终路径,却不会证明最终路径仍在目标目录中。
-
225 收藏
-
389 收藏
-
250 收藏
-
137 收藏
-
190 收藏
-
233 收藏
-
369 收藏
-
490 收藏
-
127 收藏
-
393 收藏
-
434 收藏
-
236 收藏
-
108 收藏
-
364 收藏
-
263 收藏
-
241 收藏
-
158 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习