imbajin commented on PR #725: URL: https://github.com/apache/hugegraph-toolchain/pull/725#issuecomment-4243556621
关于 comment 里的几个 sec / CodeQL 提示,我这边补充一个整体判断: 这些告警大多属于“用户输入参与路径拼接 / 文件操作”的通用提醒。从当前 PR 的目标来看,这次核心是在修复 upload quota 的统计口径、分片上传的大小校验,以及删除 job 后的配额释放;这些主线问题目前已经基本闭环。 考虑到 Hubble 旧版本后续不再持续维护,我认为这些 sec 点不需要作为当前 PR 的 blocker,可以视为可选的防御性增强。 如果后面想做一个最小化处理,我建议只考虑下面几项,都是低风险、低侵入的改动: 1. 在 `FileUploadController` 里对 `name` 做一层基础校验,确保它是纯文件名,拒绝包含 `/`、`\` 或 `..` 的值。 2. 在真正执行磁盘操作前(比如读取上传文件大小、删除路径时),补一层 upload root 约束,确认目标路径仍然位于 upload 根目录下。 3. 顺手修一下 `deleteUnfinishedFile()` 里 token 清理的小问题:现在用的是 `token.startsWith(mapping.getName())`,但 token 实际上是 `md5(fileName) + "-" + time`,这里更合理的是用 `md5(mapping.getName())` 去匹配前缀。 总结一下:这些 sec 提示可以处理,但都属于可选优化,不建议把它们上升成这次 PR 必须解决的问题。 -- This is an automated message from the Apache Git Service. To respond to the message, please log on to GitHub and use the URL above to go to the specific comment. To unsubscribe, e-mail: [email protected] For queries about this service, please contact Infrastructure at: [email protected] --------------------------------------------------------------------- To unsubscribe, e-mail: [email protected] For additional commands, e-mail: [email protected]
