Очень точное дополнение, спасибо. Мы действительно упирались именно в это на практике: Nextcloud режет файл на чанки по 5–10 МБ через отдельные PUT-запросы, антивирус видит только их, а финальная сборка через MOVE вообще не проверяется — привет тем самым «успешно загруженным» заражённым файлам, о которых в статье.
Лечится это на уровне конфига Nextcloud — увеличением размера чанка и лимита потока сканирования до размера, покрывающего реальные файлы (files max_chunk_size и files_antivirus av_stream_max_length), чтобы антивирус видел файл целиком. Плюс да, отдельно стоит поднять лимит ClamAV на размер сканируемого файла (дефолтные ~25 МБ) иначе крупные файлы будут пропускаться уже после того, как чанкинг починили.
Да, под «проприетарными анализаторами на серверах вендора» я имел в виду в первую очередь KSN — облачную репутационную проверку, которая работает через инфраструктуру Касперского, а не локально.
По поводу «сигнатурный» — согласен, формулировка упрощённая и не точная. В KAV SDK действительно есть эвристический движок помимо сигнатурного анализа, я делал акцент на том, что это классический антивирусный движок (в отличие от, например, песочниц с поведенческим анализом или ML-детектом), но стоило явно упомянуть эвристику отдельно.
Очень точное дополнение, спасибо. Мы действительно упирались именно в это на практике: Nextcloud режет файл на чанки по 5–10 МБ через отдельные PUT-запросы, антивирус видит только их, а финальная сборка через MOVE вообще не проверяется — привет тем самым «успешно загруженным» заражённым файлам, о которых в статье.
Лечится это на уровне конфига Nextcloud — увеличением размера чанка и лимита потока сканирования до размера, покрывающего реальные файлы (
files max_chunk_sizeиfiles_antivirus av_stream_max_length), чтобы антивирус видел файл целиком. Плюс да, отдельно стоит поднять лимит ClamAV на размер сканируемого файла (дефолтные ~25 МБ) иначе крупные файлы будут пропускаться уже после того, как чанкинг починили.Да, под «проприетарными анализаторами на серверах вендора» я имел в виду в первую очередь KSN — облачную репутационную проверку, которая работает через инфраструктуру Касперского, а не локально.
По поводу «сигнатурный» — согласен, формулировка упрощённая и не точная. В KAV SDK действительно есть эвристический движок помимо сигнатурного анализа, я делал акцент на том, что это классический антивирусный движок (в отличие от, например, песочниц с поведенческим анализом или ML-детектом), но стоило явно упомянуть эвристику отдельно.
В основе opensource (https://github.com/future-architect/vuls), GPL 3.0. То, что сделали мы - скорее дополнения, которых нам не хватило в исходном продукте.