Files
ALPHA-TRAIN2/services/tiktak/video/storage.go
T
bobiqqandClaude Opus 5 576baa3949 tiktak: защита от decompression bomb в /create
Приходят 100 КБ webm с VP8-кадром гигантского разрешения (boundary у них
буквально ----bomb*). Проверку f.Size > 5MB он проходит, validateWebm смотрит
только первые 512 байт, а ffmpeg разворачивает такой кадр в ~1 ГБ сырых
пикселей. При семафоре на 75 параллельных это укладывает box, чекер не
укладывается в свои 7 секунд => MUMBLE.

- video/probe.go: ffprobe читает geometry из заголовка (кадр не декодируется),
  режем > 4096 по стороне и > 8 Mpx.
- Blur: image.DecodeConfig до image.Decode, тот же лимит по пикселям.
  imaging.Blur держит несколько копий битмапа, без лимита это OOM сам по себе.
  Заодно f.Close(), которого не было.
- ffmpeg -threads 1, семафор 75 -> 16.
- BodyLimit 8M: размер видео проверялся, а форма нет. Огромные субтитры
  превращались в слайс на миллионы строк в GenerateVtt. Плюс явный
  MaxSubtitlesSize 64K.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-26 12:16:56 +03:00

67 lines
1.1 KiB
Go

package video
import (
"errors"
"github.com/google/uuid"
"io"
"mime/multipart"
"net/http"
"os"
"path/filepath"
)
const (
MaxSize = 5 << 20
// GenerateVtt splits this on \n and allocates one slice entry per line.
MaxSubtitlesSize = 64 << 10
)
var (
validationError = errors.New("unsupported video format. should be webm")
)
type Storage struct {
Directory string
}
func (p *Storage) validateWebm(h io.Reader) bool {
header := make([]byte, 512)
_, err := h.Read(header)
if err != nil {
return false
}
if http.DetectContentType(header) == "video/webm" {
return true
}
return false
}
func (p *Storage) Store(src multipart.File) (string, error) {
if !p.validateWebm(src) {
return "", validationError
}
_, err := src.Seek(0, io.SeekStart)
if err != nil {
return "", err
}
vid := p.generateId()
dst, err := os.Create(p.Path(vid))
if err != nil {
return "", err
}
defer dst.Close()
_, err = io.Copy(dst, src)
return vid, err
}
func (p *Storage) Path(vid string) string {
return filepath.Join(p.Directory, vid) + ".webm"
}
func (p *Storage) generateId() string {
return uuid.New().String()
}