Обновить
8K+
7
Роман Масягутов@PampeiR

Тимлид группы внедрения и эксплуатации в K2 Cloud

4
Рейтинг
1
Подписчики
Отправить сообщение

Очень точное дополнение, спасибо. Мы действительно упирались именно в это на практике: Nextcloud режет файл на чанки по 5–10 МБ через отдельные PUT-запросы, антивирус видит только их, а финальная сборка через MOVE вообще не проверяется — привет тем самым «успешно загруженным» заражённым файлам, о которых в статье.

Лечится это на уровне конфига Nextcloud — увеличением размера чанка и лимита потока сканирования до размера, покрывающего реальные файлы (files max_chunk_size и files_antivirus av_stream_max_length), чтобы антивирус видел файл целиком. Плюс да, отдельно стоит поднять лимит ClamAV на размер сканируемого файла (дефолтные ~25 МБ) иначе крупные файлы будут пропускаться уже после того, как чанкинг починили.

Да, под «проприетарными анализаторами на серверах вендора» я имел в виду в первую очередь KSN — облачную репутационную проверку, которая работает через инфраструктуру Касперского, а не локально.

По поводу «сигнатурный» — согласен, формулировка упрощённая и не точная. В KAV SDK действительно есть эвристический движок помимо сигнатурного анализа, я делал акцент на том, что это классический антивирусный движок (в отличие от, например, песочниц с поведенческим анализом или ML-детектом), но стоило явно упомянуть эвристику отдельно.

В основе opensource (https://github.com/future-architect/vuls), GPL 3.0. То, что сделали мы - скорее дополнения, которых нам не хватило в исходном продукте.

Информация

В рейтинге
1 373-й
Работает в
Зарегистрирован
Активность

Специализация

Инженер по доступности сервисов