2026-07-16 16:22:45 +08:00
|
|
|
# ZIP 攻击样例策略
|
|
|
|
|
|
|
|
|
|
T-102 的表驱动测试在运行时生成 ZIP,避免提交难审查的二进制文件。覆盖:
|
|
|
|
|
|
|
|
|
|
- 绝对路径、盘符、NTFS ADS、`../`、反斜杠穿越。
|
2026-07-16 23:56:19 +08:00
|
|
|
- Windows `".. "` 归一化穿越、首尾 ASCII 空格、尾随句点、DOS 设备名/扩展/上标数字变体与 Windows 禁止字符。
|
|
|
|
|
- 符号链接、特殊文件、Unicode 简单折叠/大小写重复路径、协议外顶层文件。
|
2026-07-16 16:22:45 +08:00
|
|
|
- 条目数、总解压体积、压缩比上限。
|
|
|
|
|
- entrypoint 绝对/穿越/重复 `payload/` 前缀/不存在。
|
|
|
|
|
- 数据 CRC 损坏导致复制失败时清理 staging。
|
2026-07-16 23:56:19 +08:00
|
|
|
- 创建 staging 前规划全部 native 输出路径并验证 destination 包含性;拒绝样例不得在 staging 外留下文件。
|
2026-07-16 16:22:45 +08:00
|
|
|
|
|
|
|
|
所有内容均为测试专用,不包含真实软件包或生产地址。
|