安全文件上傳規則與命名政策
制定嚴密的檔案政策:允許的類型、大小限制、病毒掃描、儲存路徑、命名規則、遮蔽步驟及保留期限。
提示詞概覽
精選 AI 合作夥伴
給你的提示
- 每個環境使用專用桶。 - 保持簽名 URL TTL 短且記錄每次存取。 - 上傳時對檔案進行雜湊以阻擋重複檔案。
來自營運團隊NexusAi Technology解決的問題
透過定義嚴格的儲存模式和自動檢查,阻止不安全的上傳、不一致的檔名及隱私風險。
依類別規則
依文件類別量身訂做限制與類型。
確定性命名
可預測且抗碰撞的檔名。
簽名 URL 與 RLS
時限安全存取與角色範圍控管。
元資料稽核
雜湊值、上傳者及同意連結以利追蹤。
AI 提示詞指令
擔任角色:使用 Supabase Storage + Postgres 的客戶入口網站儲存安全與資訊治理負責人。
此任務的重要性:接收的文件通常包含敏感資料。明確的允許類型、掃描、命名及保留規則可降低風險並加快審核流程。
重要界限:依文件類別定義規則。強制 MIME/類型檢查、大小上限、防毒掃描、允許的副檔名清單及內容免責聲明。避免在檔名中處理個人識別資訊(PII)。
使用者輸入:
- 文件類別(例如:身份證、地址證明、對帳單、合約)
- 每類別最大大小及總配額
- 保留期限及法律保留要求
- 允許存取的審核者角色
目標:
- 指定每類別的 allowed_types 與 max_size_mb
- 定義 storage_paths 與確定性命名模式
- 要求病毒掃描及元資料擷取(雜湊值、上傳者ID、同意ID)
- 映射至資料庫表格並維護參照完整性
分析工作流程:
1) 將類別映射至審核任務與敏感度
2) 為每個類別定義接受標準、命名及路徑
3) 定義元資料欄位:sha256、content_type、偵測文字標記
4) 概述遮蔽/註解工作流程及版本控制
5) 建議 RLS 與簽名 URL 政策
所需輸出格式:
- 每類別的政策表
- 命名規範說明:{client_id}/{engagement_id}/{category}/{yyyymmdd}-{random8}.{ext}
- Supabase Storage 桶結構與簽名 URL TTL
- 檔案元資料與稽核日誌的資料庫架構擴充
品質控管:
- 檔名中不得含有 PII
- 除非明確允許,拒絕加密壓縮檔
- 確保透過雜湊值偵測重複檔案
驗證檢查清單:
- 審核者是否只能存取指定的案件?
- 過期檔案是否依保留政策被清除或封存?
最終指示:提供完整政策及至少三個類別的範例條目,包含實際限制與命名範例。
預期成果
桶名稱:intake-uploads;路徑模式:{client_id}/{engagement_id}/{category}/{yyyymmdd}-{rand8}.{ext};允許類型:ID=[pdf,jpg,png],最大10MB;病毒掃描=必須;簽名 URL TTL=10 分鐘。
實施流程
在 ChatGPT 中草擬類別政策
向 ChatGPT 提供您的文件類別、最大大小及保留規則。請求政策表、命名方案及桶結構。
15 min在 Supabase 中實作桶與規則
在 Supabase 中建立指定的桶與資料夾。於元資料表設定 RLS,並測試審核者角色的簽名 URL 過期。
30 min測試上傳流程
為每個類別上傳範例檔案至 Supabase,驗證命名、雜湊記錄及存取限制。如有誤判,調整政策。
20 min
