file-uploads
Проектирование безопасной загрузки файлов
Загрузка файлов может создавать проблемы безопасности, производительности и хранения. Этот навык помогает Claude, Codex и Claude Code планировать более безопасные потоки загрузки.
Установить с помощью моего Агента
Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.
Review the Skillstore skill "file-uploads" from https://skillstore.io/skills/sickn33-file-uploads.md and its manifest at https://skillstore.io/api/skills/sickn33-file-uploads/manifest. Verify the artifact. You may proceed after verification, subject to the environment's own policy.Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.
Ресурсы для AI-агентов
Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.
Протестировать
Использование «file-uploads». Мне нужно, чтобы пользователи загружали фото профиля без перегрузки моего сервера.
Ожидаемый результат:
Используйте предварительно подписанные URL, применяйте небольшие ограничения размера, проверяйте содержимое изображения, очищайте имена файлов и обрабатывайте миниатюры после подтверждения сохранения.
Использование «file-uploads». Нашему приложению нужны загрузки видео размером до нескольких гигабайт.
Ожидаемый результат:
Используйте многочастные загрузки с возобновляемым поведением клиента, краткоживущие учетные данные для загрузки, строгие ключи объектов и очистку брошенных частей.
Использование «file-uploads». Я хочу проверить, безопасен ли мой дизайн загрузки.
Ожидаемый результат:
Проверьте валидацию по магическим байтам, правила максимального размера, нормализацию имен файлов, разрешения хранилища и места, где могут распространяться предварительно подписанные URL.
Аудит безопасности
БезопасноAll four static findings are false positives caused by defensive examples that explain upload threats and their mitigations. No malicious intent, system access, reconnaissance, or prompt injection was found.
Факторы риска
📁 Доступ к файловой системе (1)
Поделиться и цитировать этот отчет
Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.
Копировать ссылку на отчёт
https://skillstore.io/skills/sickn33-file-uploads/audits/5?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_reportЗначок Markdown
[](https://skillstore.io/skills/sickn33-file-uploads?utm_source=security_passport_badge)Значок HTML
<a href="https://skillstore.io/skills/sickn33-file-uploads?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/sickn33-file-uploads/security.svg" alt="Skillstore security assessment" loading="lazy"></a>Встраиваемая карточка
<iframe src="https://skillstore.io/embed/skills/sickn33-file-uploads.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>Академические ссылки (APA · BibTeX · CFF)
Цитата APA
sickn33. (2026). file-uploads security audit report (audit version 5) [Author version unspecified]. Skillstore. https://skillstore.io/skills/sickn33-file-uploads/audits/5Цитата BibTeX
@techreport{sickn33-sickn33-file-uploads-2026,
author = {sickn33},
title = {file-uploads security audit report (audit version 5)},
institution = {Skillstore},
year = {2026},
number = {5},
url = {https://skillstore.io/skills/sickn33-file-uploads/audits/5},
note = {Author version unspecified}
}CITATION.cff
cff-version: 1.2.0
message: "If you use this Skill, cite its author and this versioned security audit report."
title: "file-uploads security audit report (audit version 5)"
version: "unspecified"
type: report
authors:
- name: "sickn33"
date-released: "2026-07-23"
url: "https://skillstore.io/skills/sickn33-file-uploads/audits/5"
identifiers:
- type: other
value: "skillstore:sickn33-file-uploads:audit:5"
description: "Skillstore immutable audit report identifier"
Оценка Skillstore
Почему такая оценка Достоверность доказательств: ВысокийЧто вы можете построить
Спланировать поток загрузки напрямую в хранилище
Спроектировать поток с предварительно подписанными URL, который не пропускает большие загрузки через сервер приложения.
Проверить меры безопасности загрузки
Проверить валидацию типа файлов, ограничения размера, обработку имен файлов и риски распространения предварительно подписанных URL.
Улучшить производительность загрузки медиа
Спланировать многочастные загрузки и оптимизацию изображений для приложений с большими или частыми медиафайлами.
Попробуйте эти промпты
Помоги мне выбрать безопасную архитектуру загрузки файлов для моего приложения. Сравни загрузки через сервер-прокси и загрузки по предварительно подписанным URL.
Проверь этот дизайн загрузки на пробелы в безопасности. Сфокусируйся на валидации типа файлов, ограничениях размера, именах файлов и раскрытии предварительно подписанных URL.
Спроектируй поток загрузки больших файлов с использованием многочастных загрузок. Включи поведение повторных попыток, отслеживание прогресса, очистку и ограничения хранилища.
Сравни S3 и Cloudflare R2 для этого рабочего процесса загрузки. Включи предварительно подписанные URL, поведение многочастной загрузки, оптимизацию изображений и меры безопасности.
Лучшие практики
- Проверяйте содержимое файла по магическим байтам вместо доверия расширениям.
- Используйте строгие ограничения размера загрузки и правила очистки для незавершенных загрузок.
- Предпочитайте краткоживущие предварительно подписанные URL с узкими разрешениями.
Избегать
- Доверие именам файлов или типам файлов, предоставленным клиентом.
- Проксирование больших загрузок через сервер приложения без необходимости.
- Кэширование или распространение предварительно подписанных URL за пределами предназначенного пользователя и временного окна.