在Node.js文件上傳中集成ClamAV掃描的詳細(xì)步驟
文件上傳是常見(jiàn)的攻擊面。用戶(hù)上傳的文件可能包含惡意軟件、ZIP 炸彈或 偽造的 MIME 類(lèi)型。大多數(shù) Node.js 項(xiàng)目只做擴(kuò)展名檢查,這遠(yuǎn)遠(yuǎn)不夠。
pompelmi 是一個(gè) Node.js 庫(kù),在文件落盤(pán)之前完成掃描,返回類(lèi)型化的 verdict symbol,不依賴(lài)任何第三方運(yùn)行時(shí)。
工作原理
- 驗(yàn)證參數(shù)是否為字符串,文件是否存在
- 通過(guò) child_process 調(diào)用 clamscan,讀取退出碼
- 將退出碼映射為 Symbol
沒(méi)有 stdout 解析,沒(méi)有正則,沒(méi)有隱式狀態(tài)。
安裝
需要 Node.js 和 ClamAV。
npm install pompelmi
安裝 ClamAV:
# macOS brew install clamav && freshclam # Debian / Ubuntu sudo apt-get install -y clamav clamav-daemon && sudo freshclam # Windows choco install clamav -y
基本用法
const { scan, Verdict } = require('pompelmi');
const result = await scan('/path/to/file.zip');
switch (result) {
case Verdict.Clean:
// 文件安全,繼續(xù)處理
break;
case Verdict.Malicious:
throw new Error('檢測(cè)到惡意軟件,文件已拒絕');
case Verdict.ScanError:
// 掃描未完成,按不可信文件處理
console.warn('掃描失敗,拒絕文件');
break;
}
返回值:
| 結(jié)果 | ClamAV 退出碼 | 含義 |
|---|---|---|
Verdict.Clean | 0 | 未發(fā)現(xiàn)威脅 |
Verdict.Malicious | 1 | 匹配到已知病毒簽名 |
Verdict.ScanError | 2 | 掃描本身失敗,文件狀態(tài)未知 |
在 Express 中集成
const express = require('express');
const multer = require('multer');
const { scan, Verdict } = require('pompelmi');
const path = require('path');
const fs = require('fs');
const app = express();
const upload = multer({ dest: 'tmp/' });
app.post('/upload', upload.single('file'), async (req, res) => {
const filePath = path.resolve(req.file.path);
try {
const result = await scan(filePath);
if (result === Verdict.Malicious) {
fs.unlinkSync(filePath);
return res.status(422).json({ error: '文件包含惡意軟件' });
}
if (result === Verdict.ScanError) {
fs.unlinkSync(filePath);
return res.status(422).json({ error: '掃描失敗,文件已拒絕' });
}
// Verdict.Clean — 繼續(xù)保存文件
return res.status(200).json({ verdict: 'clean' });
} catch (err) {
fs.unlinkSync(filePath);
return res.status(500).json({ error: err.message });
}
});
遠(yuǎn)程掃描(Docker)
如果 ClamAV 運(yùn)行在容器中,通過(guò) TCP socket 連接:
const result = await scan('/path/to/file.zip', {
host: '127.0.0.1',
port: 3310,
});
API 保持不變,verdict 類(lèi)型不變。
錯(cuò)誤處理
try {
const result = await scan(path.resolve(filePath));
return result;
} catch (err) {
// filePath 不是字符串 → 'filePath must be a string'
// 文件不存在 → 'File not found: <path>'
// clamscan 不在 PATH 中 → ENOENT
// 未知退出碼 → 'Unexpected exit code: N'
console.error('掃描異常:', err.message);
return null;
}
特性
- 零運(yùn)行時(shí)依賴(lài),僅使用 Node.js 內(nèi)置 child_process
- 不解析 stdout,直接讀取退出碼
- 支持 TypeScript,verdict 為 Symbol 類(lèi)型,防止拼寫(xiě)錯(cuò)誤
- 支持本地 clamscan 和遠(yuǎn)程 clamd TCP socket
- 跨平臺(tái):macOS、Linux、Windows
以上就是在Node.js文件上傳中集成ClamAV掃描的詳細(xì)步驟的詳細(xì)內(nèi)容,更多關(guān)于Node.js文件上傳中集成ClamAV掃描的資料請(qǐng)關(guān)注腳本之家其它相關(guān)文章!
相關(guān)文章
node實(shí)現(xiàn)shell命令管理工具及commander.js學(xué)習(xí)
這篇文章主要為大家介紹了node實(shí)現(xiàn)shell命令管理工具及commander.js學(xué)習(xí),有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2022-09-09
如何使用axios庫(kù)在Node.js中進(jìn)行代理請(qǐng)求(實(shí)踐案例)
axios是一個(gè)強(qiáng)大的基于Promise的HTTP客戶(hù)端,它在瀏覽器和Node.js環(huán)境中均可使用,本文將介紹如何充分利用axios庫(kù),在Node.js中進(jìn)行代理請(qǐng)求的最佳實(shí)踐,并通過(guò)一個(gè)實(shí)際案例來(lái)展示其應(yīng)用,感興趣的朋友一起看看吧2024-03-03
基于Koa2寫(xiě)個(gè)腳手架模擬接口服務(wù)的方法
這篇文章主要介紹了基于Koa2寫(xiě)個(gè)腳手架模擬接口服務(wù)的方法,小編覺(jué)得挺不錯(cuò)的,現(xiàn)在分享給大家,也給大家做個(gè)參考。一起跟隨小編過(guò)來(lái)看看吧2018-11-11
nodejs連接mysql數(shù)據(jù)庫(kù)及基本知識(shí)點(diǎn)詳解
這篇文章主要介紹了nodejs連接mysql數(shù)據(jù)庫(kù),結(jié)合實(shí)例形式總結(jié)分析了nodejs連接與操作mysql數(shù)據(jù)庫(kù)的相關(guān)模板、配置及mysql數(shù)據(jù)庫(kù)查詢(xún)、添加數(shù)據(jù)等操作技巧,需要的朋友可以參考下2018-03-03
Node.js腳本提取OPML文件信息實(shí)現(xiàn)示例詳解
這篇文章主要為大家介紹了Node.js腳本提取OPML文件信息,有需要的朋友可以借鑒參考下,希望能夠有所幫助,祝大家多多進(jìn)步,早日升職加薪2023-09-09
nw.js實(shí)現(xiàn)類(lèi)似微信的聊天軟件
本文給大家介紹的是使用nw.js實(shí)現(xiàn)類(lèi)似微信的聊天軟件,還處于測(cè)試階段,功能非常少,大家一起來(lái)添磚加瓦吧。2015-03-03

