登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  Golang >  Go问答

Go archive/tar解包时限制目标目录的安全方案

来源:17golang原创

时间:2026-09-19 21:33:48 115浏览 收藏

Go 的 archive/tar 只负责按顺序读出归档条目,不会替你决定条目最终能写到哪里。安全做法是把 Header.Name 先当作不可信输入:清理为包内相对路径,用 filepath.Rel 确认结果仍在目标目录内,再按条目类型落盘。仅仅执行 filepath.Join(root, header.Name) 不够,因为 ../、绝对路径和符号链接都可能让写入边界失效。

要点速览
  • 路径检查要在创建文件或目录之前完成。
  • Rel 返回的结果不能以 .. 开头,也不能是它本身。
  • 生产环境默认拒绝符号链接,文件大小和总解包量也要单独限额。

先把 tar 条目转换成目标目录内的相对路径

tar.Reader.Next 每次返回一个 Header,其中的 Name 来自归档内容。先统一分隔符并清理路径,再检查它是否为空、是否为绝对路径,最后才允许拼接到目标根目录。这里的“清理”只是得到可比较的路径,不等于已经完成安全校验。

Go archive/tar Header.Name 经路径清理和 filepath.Rel 判断后进入目标目录的静态结构说明图
图1:路径边界结构说明图,展示 tar 条目如何被限制在目标目录内。
func safeRelative(name string) (string, error) {
	// tar 名称通常使用斜杠;先转成当前系统可处理的路径。
	name = filepath.Clean(filepath.FromSlash(name))
	if name == "." || filepath.IsAbs(name) {
		return "", fmt.Errorf("invalid tar path: %q", name)
	}
	// 清理后的前缀仍是 ..,说明它试图离开归档根。
	if name == ".." || strings.HasPrefix(name, ".."+string(filepath.Separator)) {
		return "", fmt.Errorf("path escapes archive root: %q", name)
	}
	return name, nil
}

这个函数只负责得到“归档根下的相对路径”。真正写文件前,还要用目标根目录和相对路径计算出最终位置,并再次做边界判断。这样可以把输入校验和落盘动作分开,后续审计也更容易。

用 filepath.Rel 做目标目录边界判断

把目标目录先转成绝对路径,再把候选文件路径转成绝对路径,调用 filepath.Rel(root, target)。当返回值是 .. 或以 .. 加分隔符开头时,候选位置在目标目录外,应立即返回错误;返回 . 或普通子路径才允许继续。

func inside(root, target string) (bool, error) {
	// Abs 让不同工作目录下的比较使用同一套坐标。
	rootAbs, err := filepath.Abs(root)
	if err != nil {
		return false, err
	}
	targetAbs, err := filepath.Abs(target)
	if err != nil {
		return false, err
	}
	rel, err := filepath.Rel(rootAbs, targetAbs)
	if err != nil {
		return false, err
	}
	// 根目录本身可以接受;父级路径和其子路径一律拒绝。
	return rel == "." || (rel != ".." && !strings.HasPrefix(rel, ".."+string(filepath.Separator))), nil
}

不要用字符串前缀判断,例如把 /srv/app/srv/application 直接比较会产生误判。Rel 按路径元素计算相对关系,适合做这个边界检查;跨盘符或无法计算相对路径时,应把错误当作拒绝信号。

按目录、普通文件和符号链接分别落盘

通过边界检查后,再处理 Header.Type。目录只创建目录;普通文件创建父目录后写入,并用 io.LimitReader 限制单文件读取量;符号链接更复杂,因为链接目标可能在校验之后把访问带出目标根。对不需要保留链接语义的解包器,最稳妥的默认策略是拒绝符号链接;确实要支持时,应先校验链接目标,再使用不跟随链接的创建方式。

Go archive/tar 目录普通文件和符号链接对应安全落盘策略的静态关系说明图
图2:条目类型处理说明图,展示目录、普通文件和符号链接的安全分支。
条目类型建议动作重点边界
目录校验目标后创建目录权限和父目录
普通文件限制大小后写入临时文件单文件与总容量
符号链接默认拒绝或严格校验目标不能只看链接自身路径

还要限制归档条目数量、单个文件大小和总解包字节数。路径安全只解决“写到哪里”,不能防止一个合法目录下落出过多数据。

用恶意路径与超大文件测试解包边界

至少覆盖以下输入:../outside.txt/tmp/outside.txt、多层 a/../../b、空名称、目录条目、符号链接条目,以及超过单文件和总量上限的普通文件。Go 文档还说明,在相应 GODEBUG 设置下,Reader.Next 可以对不安全路径返回 ErrInsecurePath;这能作为额外防线,但应用自己的目标目录校验仍不能省略。

测试的判断标准不是“程序没有崩溃”,而是越界条目在任何文件系统写入之前得到明确错误,已写入的临时文件可清理,目标目录之外没有新增文件。线上实现还应把解包放到专用临时目录,完成校验后再原子移动到业务目录。

相关问题

只用 filepath.Clean 能防止目录穿越吗?

不能。Clean 只是词法归一化,必须再用 Rel 或等价的路径元素判断确认结果仍在目标目录内。

为什么不建议直接保留 tar 里的符号链接?

链接自身看起来可能在目标目录内,但它的目标可以指向外部位置;除非业务明确需要,否则拒绝更容易审计。

Go 的 ErrInsecurePath 能替代应用层检查吗?

不能。它受运行时配置和版本行为影响,应用仍应在写入前明确检查目标根、文件类型和容量。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>