SAP Gateway Virus Scan 深入解析,从 OData 写请求到 Virus Scan Profile 的安全防线 📅 发布时间:2026/8/18 20:58:06 👁 浏览次数: 一个 SAP Fiori 应用把附件通过POST请求送进 SAP Gateway,表面上看只是一次普通的 OData 写操作。文件从浏览器进入 Gateway Runtime,再被业务服务接收,最后写入文档存储、业务对象附件或者数据库字段。真正需要警惕的地方并不只在 ABAP 代码能不能正确解析这个文件,而在于文件本身可能携带恶意内容。如果上传的是 PDF、Office 文档、压缩包或者其他二进制对象,仅靠文件扩展名、MIME Type、文件大小和业务字段校验,并不能完成恶意内容检测。一份文件即使不会在 ABAP Application Server 上直接执行,也可能在后续环节被业务人员下载到 PC,在办公软件中打开,或者被同步到 Content Server、归档系统、邮件系统以及其他外部平台。恶意文件一旦穿过业务入口进入企业内部数据链路,SAP 系统就可能成为恶意内容的中转站。SAP 为这类问题准备的标准基础设施,就是 Virus Scan Interface,也就是常见的VSI。SAP 官方文档把它定位为 SAP 应用和外部病毒扫描产品之间的标准集成接口,SAP 标准应用和客户自开发应用都可以通过这个接口,把正在处理的文档交给外部扫描引擎检查。对于 SAP Gateway 来说,这套机制又被进一步接入 OData 请求处理流程。官方文档明确说明,SAP Gateway Framework 可以针对进入系统的 update 和 create 请求执行病毒扫描。较新的 ABAP Platform 文档同样保留了 Virus Scan 能力,并通过/IWFND/VIRUS_SCAN提供 Gateway 层面的扫描配置入口。/