SAP Gateway Virus Scan 深入解析,从 OData 写请求到 Virus Scan Profile 的安全防线

SAP Gateway Virus Scan 深入解析,从 OData 写请求到 Virus Scan Profile 的安全防线 一个 SAP Fiori 应用把附件通过POST请求送进 SAP Gateway,表面上看只是一次普通的 OData 写操作。文件从浏览器进入 Gateway Runtime,再被业务服务接收,最后写入文档存储、业务对象附件或者数据库字段。真正需要警惕的地方并不只在 ABAP 代码能不能正确解析这个文件,而在于文件本身可能携带恶意内容。如果上传的是 PDF、Office 文档、压缩包或者其他二进制对象,仅靠文件扩展名、MIME Type、文件大小和业务字段校验,并不能完成恶意内容检测。一份文件即使不会在 ABAP Application Server 上直接执行,也可能在后续环节被业务人员下载到 PC,在办公软件中打开,或者被同步到 Content Server、归档系统、邮件系统以及其他外部平台。恶意文件一旦穿过业务入口进入企业内部数据链路,SAP 系统就可能成为恶意内容的中转站。SAP 为这类问题准备的标准基础设施,就是 Virus Scan Interface,也就是常见的VSI。SAP 官方文档把它定位为 SAP 应用和外部病毒扫描产品之间的标准集成接口,SAP 标准应用和客户自开发应用都可以通过这个接口,把正在处理的文档交给外部扫描引擎检查。对于 SAP Gateway 来说,这套机制又被进一步接入 OData 请求处理流程。官方文档明确说明,SAP Gateway Framework 可以针对进入系统的 update 和 create 请求执行病毒扫描。较新的 ABAP Platform 文档同样保留了 Virus Scan 能力,并通过/IWFND/VIRUS_SCAN提供 Gateway 层面的扫描配置入口。/