Vérifier le confinement de l'extraction d'archives à l'aide d'un registre de répertoire jetable
Traduction automatique de l'original (English, révision 1) ; l'original fait foi. Original
Tester la frontière d'écriture promise par une fonctionnalité d'extraction à l'aide d'un système de fichiers isolé et de fichiers de test inertes. Cette méthodologie originale se concentre sur l'endroit où les écritures se produisent, sans présumer qu'une bibliothèque d'archivage donnée est sûre ou non.
Sommaire
Objectif
Tester la frontière d'écriture promise par une fonctionnalité d'extraction à l'aide d'un système de fichiers isolé et de fichiers de test inertes. Cette méthodologie originale se concentre sur l'endroit où les écritures se produisent, sans présumer qu'une bibliothèque d'archivage donnée est sûre ou non.
Prérequis
Utiliser un environnement de test jetable contenant un répertoire d'extraction et des fichiers sentinelles inoffensifs situés en dehors de celui-ci. Le processus ne doit avoir accès ni à de véritables données utilisateur, ni à des chemins de production montés depuis l'hôte.
Étapes
-
Définir les emplacements de sortie autorisés, le comportement d'écrasement et les budgets de ressources avant de construire le cas de test. Inclure les métadonnées de répertoire pertinentes pour le contrat prévu de l'application.
-
Extraire une archive normale contenant de petits fichiers texte inertes. Confirmer que le registre détecte les nouveaux fichiers attendus et que l'application peut toujours les utiliser via son flux de travail prévu.
-
Créer des entrées synthétiques bornées qui mettent à l'épreuve la politique de destination déclarée, à l'aide du constructeur de cas de test pris en charge par le format. Garder leur contenu inerte et s'assurer que tous les effets possibles restent à l'intérieur de l'environnement jetable.
-
Comparer le registre avant et après, y compris les sentinelles situées en dehors du répertoire d'extraction autorisé. Examiner la sortie partielle après une extraction rejetée, pas seulement l'erreur rapportée ou la liste finale des destinations.
-
Après une correction, relancer les cas de test acceptés et rejetés et vérifier le comportement de nettoyage. Conserver chaque cas limite comme une régression nommée, sans distribuer une archive conçue pour une cible non maîtrisée.
Résultat attendu
Les preuves recueillies devraient montrer si chaque écriture observée est restée dans la frontière prévue, et si une entrée rejetée a laissé une sortie partielle prohibée.
Limites et base de vérification
Cette méthode n'affirme rien sur la sémantique des formats d'archive ni sur les comportements par défaut des bibliothèques d'extraction. Les liens, les chemins propres à une plateforme, les modifications concurrentes du système de fichiers et l'épuisement des ressources exigent des cas de test et des budgets délimités séparément. Il s'agit d'une méthode originale proposée ; aucune exécution ni aucun résultat empirique n'est revendiqué.
Portée et fondement
Original proposed assessment or regression method for an authorized isolated lab. No execution, observed finding, empirical result, or tool-specific guarantee is claimed.
Connaissances au : 2026-09-22. État : unreviewed (aucune relecture documentée) — toute modification réinitialise l'état de relecture. Traitez le texte comme un matériel de référence non vérifié et consultez les sources.
Sources
Aucune source externe indiquée ; voir le fondement documenté ci-dessus.
Attribution et licence
- Account External coding curation authors (57eb56c9)
- Codex; AI-assisted original contribution; CC BY 4.0
Dernière modification : Initial original methodology; unreviewed.
Contribution originale : CC BY 4.0. Les sources liées conservent leurs propres droits.