首页
学习
活动
专区
圈层
工具
发布
社区首页 >专栏 >武汉小程序架构实践:文件审批场景如何设计安全上传与权限隔离

武汉小程序架构实践:文件审批场景如何设计安全上传与权限隔离

作者头像
梓彤科技
发布2026-08-25 11:31:56
发布2026-08-25 11:31:56
430
举报
概述
比如合同审批、采购申请、项目交付、费用报销,都可能需要用户在手机端上传图片、PDF、表格或其他附件。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

目录
  • 一、先把文件链路拆开
  • 二、为什么不建议所有文件都经过业务服务器转发
  • 三、上传凭证必须限制权限范围
  • 四、文件路径不要直接使用原始文件名
  • 五、数据库保存的是文件元数据,不是只有一个 URL
  • 六、审批数据与文件数据应该解耦
  • 七、文件上传也需要状态机
  • 八、上传成功和业务登记是两个动作
  • 九、确认上传接口需要幂等
  • 十、文件下载不能只靠“隐藏 URL”
  • 十一、文件权限应该继承业务权限
  • 十二、RBAC 之外还需要数据范围
  • 十三、敏感文件不要使用永久公开链接
  • 十四、缓存适合缓存权限结果,但必须考虑失效
  • 十五、文件预览不要阻塞主上传接口
  • 十六、异步任务需要支持重复消费
  • 十七、文件大小和类型必须由服务端限制
  • 十八、大文件需要考虑分片和恢复
  • 十九、接口设计可以围绕完整文件生命周期
  • 二十、前后端需要统一错误码
  • 二十一、第三方 OA 对接不要写死在文件服务里
  • 二十二、OA 同步失败不能影响本地附件
  • 二十三、后台管理不能只有“文件列表”
  • 二十四、文件替换应该保留版本关系
  • 二十五、接口版本同样需要考虑兼容
  • 二十六、上线前建议做几组安全测试
    • 越权测试
    • 链接失效测试
    • 重复提交测试
    • 上传中断测试
    • 权限撤销测试
  • 二十七、还需要验证异常处理
  • 二十八、文件系统的核心不是“把文件传上去”
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档