Go archive/tar解包时限制目标目录的安全方案
来源:17golang原创
时间:2026-09-19 21:33:48 115浏览 收藏
Go 的 archive/tar 只负责按顺序读出归档条目,不会替你决定条目最终能写到哪里。安全做法是把 Header.Name 先当作不可信输入:清理为包内相对路径,用 filepath.Rel 确认结果仍在目标目录内,再按条目类型落盘。仅仅执行 filepath.Join(root, header.Name) 不够,因为 ../、绝对路径和符号链接都可能让写入边界失效。
- 路径检查要在创建文件或目录之前完成。
Rel返回的结果不能以..开头,也不能是它本身。- 生产环境默认拒绝符号链接,文件大小和总解包量也要单独限额。
先把 tar 条目转换成目标目录内的相对路径
tar.Reader.Next 每次返回一个 Header,其中的 Name 来自归档内容。先统一分隔符并清理路径,再检查它是否为空、是否为绝对路径,最后才允许拼接到目标根目录。这里的“清理”只是得到可比较的路径,不等于已经完成安全校验。

func safeRelative(name string) (string, error) {
// tar 名称通常使用斜杠;先转成当前系统可处理的路径。
name = filepath.Clean(filepath.FromSlash(name))
if name == "." || filepath.IsAbs(name) {
return "", fmt.Errorf("invalid tar path: %q", name)
}
// 清理后的前缀仍是 ..,说明它试图离开归档根。
if name == ".." || strings.HasPrefix(name, ".."+string(filepath.Separator)) {
return "", fmt.Errorf("path escapes archive root: %q", name)
}
return name, nil
}
这个函数只负责得到“归档根下的相对路径”。真正写文件前,还要用目标根目录和相对路径计算出最终位置,并再次做边界判断。这样可以把输入校验和落盘动作分开,后续审计也更容易。
用 filepath.Rel 做目标目录边界判断
把目标目录先转成绝对路径,再把候选文件路径转成绝对路径,调用 filepath.Rel(root, target)。当返回值是 .. 或以 .. 加分隔符开头时,候选位置在目标目录外,应立即返回错误;返回 . 或普通子路径才允许继续。
func inside(root, target string) (bool, error) {
// Abs 让不同工作目录下的比较使用同一套坐标。
rootAbs, err := filepath.Abs(root)
if err != nil {
return false, err
}
targetAbs, err := filepath.Abs(target)
if err != nil {
return false, err
}
rel, err := filepath.Rel(rootAbs, targetAbs)
if err != nil {
return false, err
}
// 根目录本身可以接受;父级路径和其子路径一律拒绝。
return rel == "." || (rel != ".." && !strings.HasPrefix(rel, ".."+string(filepath.Separator))), nil
}
不要用字符串前缀判断,例如把 /srv/app 和 /srv/application 直接比较会产生误判。Rel 按路径元素计算相对关系,适合做这个边界检查;跨盘符或无法计算相对路径时,应把错误当作拒绝信号。
按目录、普通文件和符号链接分别落盘
通过边界检查后,再处理 Header.Type。目录只创建目录;普通文件创建父目录后写入,并用 io.LimitReader 限制单文件读取量;符号链接更复杂,因为链接目标可能在校验之后把访问带出目标根。对不需要保留链接语义的解包器,最稳妥的默认策略是拒绝符号链接;确实要支持时,应先校验链接目标,再使用不跟随链接的创建方式。

| 条目类型 | 建议动作 | 重点边界 |
|---|---|---|
| 目录 | 校验目标后创建目录 | 权限和父目录 |
| 普通文件 | 限制大小后写入临时文件 | 单文件与总容量 |
| 符号链接 | 默认拒绝或严格校验目标 | 不能只看链接自身路径 |
还要限制归档条目数量、单个文件大小和总解包字节数。路径安全只解决“写到哪里”,不能防止一个合法目录下落出过多数据。
用恶意路径与超大文件测试解包边界
至少覆盖以下输入:../outside.txt、/tmp/outside.txt、多层 a/../../b、空名称、目录条目、符号链接条目,以及超过单文件和总量上限的普通文件。Go 文档还说明,在相应 GODEBUG 设置下,Reader.Next 可以对不安全路径返回 ErrInsecurePath;这能作为额外防线,但应用自己的目标目录校验仍不能省略。
测试的判断标准不是“程序没有崩溃”,而是越界条目在任何文件系统写入之前得到明确错误,已写入的临时文件可清理,目标目录之外没有新增文件。线上实现还应把解包放到专用临时目录,完成校验后再原子移动到业务目录。
相关问题
只用 filepath.Clean 能防止目录穿越吗?
不能。Clean 只是词法归一化,必须再用 Rel 或等价的路径元素判断确认结果仍在目标目录内。
为什么不建议直接保留 tar 里的符号链接?
链接自身看起来可能在目标目录内,但它的目标可以指向外部位置;除非业务明确需要,否则拒绝更容易审计。
Go 的 ErrInsecurePath 能替代应用层检查吗?
不能。它受运行时配置和版本行为影响,应用仍应在写入前明确检查目标根、文件类型和容量。
-
371 收藏
-
181 收藏
-
398 收藏
-
Golang · Go问答 | 53分钟前 | csv · Go问答 · 错误排查 · 数据导入 · FieldsPerRecord LazyQuotes ParseError Go encoding/csv CSV引号错误146 收藏
-
291 收藏
-
459 收藏
-
487 收藏
-
435 收藏
-
175 收藏
-
187 收藏
-
260 收藏
-
452 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习