今天被某云厂商存储的死循环逻辑弄死了

2021-06-09 15:21:17 +08:00
 atpking

大概是这么样的

我们有一个审核平台, 是存储应用违规记录的, 之后如果应用违规涉黄, 我们就需要截图存证 之后 今天客服反馈, 无法截图上传了. 最后一一番检查, 发现是云厂商的问题, 直接不返回任何内容了. 工单沟通, 说是因为我们的存储涉黄, 所以封禁了

我一做内容鉴黄,留凭证的业务,到底算不算涉黄?

厂商告诉了我们 bucket 某个 object 违规, 但是 我现在已经无法查看这个 bucket 上的内容, 因为整个 bucket 生成的地址已经 403 了.

最后 我们说明了理由, 说我们这个只有上传, 和内部人员的审核, 外部无法访问

工单说, 写申请, 15 个工作日解封.

跟这家云厂商本来关系不错的, 上周我还请他们个哥们吃饭, 结果出这档子事.

最后想问大家, 是如何保存这种 需要对违法犯罪的证据做存证的存储的, 感觉就是个死循环

7545 次点击
所在节点    全球工单系统
82 条回复
liudaolunhuibl
2021-06-09 15:52:05 +08:00
我在想这种能不能不发图片呢,比如把图片转成 base64 或者加密之类的然后换成文本文件上传应该就识别不出来了把
ZhaoHuiLiu
2021-06-09 15:52:45 +08:00
@atpking 明白了,你的需求了。这样的话,你得对图片数据做下处理,比如把图片的二进制数据颠倒过来,这样云厂打不开,就不能判定是否涉黄了。你们要打开的时候,再把二进制数据颠倒过来就可以打开了。
这个颠倒说的是,数据如果是 1a b4 e6 11, 你们颠倒为 11 e6 b4 1a 这样保存到云端就可以了。
Symo
2021-06-09 15:54:17 +08:00
七牛吧, 最近也遇到了, 拉个群处理的话, 挺麻烦.
lakehylia
2021-06-09 15:54:22 +08:00
1. 存自己服务器呗。
2. 打包加密后存储咯。
justfindu
2021-06-09 15:56:59 +08:00
有些厂商直接做内容安全之后可以使用证据转存. 这个就不会出现违规了. 就是用他们内容安全接口之后
shapl
2021-06-09 15:57:39 +08:00
把图片后缀改了再存。。客服审核时改回来,这样不知道可不可以。
ch2
2021-06-09 15:59:37 +08:00
加密存储
atpking
2021-06-09 16:00:08 +08:00
@ZhaoHuiLiu 明白你的意思 其实可以理解为 @liudaolunhuibl 说的方法

就是审核界面的时候 很麻烦 需要自己包装一个 img 组件 来处理 因为图片没办法直接识别
atpking
2021-06-09 16:04:51 +08:00
@justfindu 哦? 哪家供应商 能透露下么
gamexg
2021-06-09 16:10:56 +08:00
老实的加密保存
否则,即使这次加了白名单解决了,下次净网行动一样可能挂。
而且还最好是 aes 等强加密,
justfindu
2021-06-09 16:18:14 +08:00
@atpking #29 阿里 内容安全 有一个证据转存
liudaolunhuibl
2021-06-09 16:28:40 +08:00
@atpking 审核还是图片啊, 就是上传图片之后肯定走的后端接口上传到云的 OSS 上把,在这个接口里面就把图片转了啊,然后转换成一个 txt 文本文件上传,我记得 2010 年左右贴吧还有个更绝的,就是在一个完全正常的图片里藏迅雷的种子
petercui
2021-06-09 16:44:07 +08:00
@atpking 你不想自建的话,可以做数据加密啊,用的时候再解密。
atpking
2021-06-09 16:45:36 +08:00
@petercui 嗯 是的 目前看来 这种最简单 不用动太大的逻辑
atpking
2021-06-09 16:46:54 +08:00
@liudaolunhuibl 直传 之不过想了下, 其实都无所谓 client 端 js 处理就好了, 都是小问题
jingslunt
2021-06-09 16:49:47 +08:00
存储涉及到法律地带的,只能自建存储。
这类自建存储其实也不合规,触犯法律的,赵家内部存这些的自己都怕,更别说我们
jingslunt
2021-06-09 16:55:27 +08:00
如果是你们上传证据的,为什么不做成 pdf 等正规格式的,这类证据做成带密码的文档,
或者做成带密码包的形式。还是安全意识不够
chairuosen
2021-06-09 16:56:23 +08:00
图片上传后就变成 public 的了,只是你没把 URL 泄露而已。
弄个中间服务读图,图走内网 URL
HarrisonZ
2021-06-09 17:03:06 +08:00
如果 bucket 设置了 RAM 权限,只有认证之后的用户可以访问的话。那么厂商是怎么能扫描内容的。虽然厂商有一万种方法绕过他们自己的权限系统,但是要脸的厂商都不会这么做的吧
atpking
2021-06-09 17:03:18 +08:00
@jingslunt 主要是我们的上级机构 需要预览我们的审查内容,

这个地方本来前面也有 OAuth 登录, 不可能有外界的人从我们的系统拿到这个地址.

当然也有歪门邪道, 做个插件或者写个专用的油猴脚本, 但是我是正紧生意啊 搞得跟盗取美帝核心科技一样

这是一个专为移动设备优化的页面(即为了让你能够在 Google 搜索结果里秒开这个页面),如果你希望参与 V2EX 社区的讨论,你可以继续到 V2EX 上打开本讨论主题的完整版本。

https://www.v2ex.com/t/782414

V2EX 是创意工作者们的社区,是一个分享自己正在做的有趣事物、交流想法,可以遇见新朋友甚至新机会的地方。

V2EX is a community of developers, designers and creative people.

© 2021 V2EX