Node Express实现静态文件仅授权登录用户访问的问题
问题分析与解决方案
问题根源在于全局静态中间件优先于路由匹配:你的app.js中挂载了express.static(__dirname),这会让项目根目录下的所有文件(包括files目录)直接通过URL暴露,用户请求静态文件时会直接走全局静态中间件,完全跳过/files路由的登录校验逻辑。同时原filesRouter中的express.static只是创建了中间件但未实际调用,根本起不到返回文件的作用。
修正步骤与代码
1. 调整全局静态中间件范围
只挂载公开的静态资源目录(比如项目根目录下的public文件夹),不要暴露整个项目根目录,避免受保护的files目录被直接访问。
修改后的app.js:
var express = require('express'); var path = require('path'); var app = express(); var filesRouter = require('./routes/files'); // 仅挂载公开静态资源目录,不要挂载整个项目根目录 app.use(express.static(path.join(__dirname, 'public'))); // 挂载受保护的文件路由 app.use('/files', filesRouter); // 其他中间件、路由配置...
2. 修复filesRouter的权限校验与静态文件处理
在路由中先执行登录校验,校验通过后再用express.static处理静态文件请求,同时确保文件路径正确。
修改后的routes/files.js:
var express = require('express'); var router = express.Router(); var path = require('path'); // 定义受保护文件的存放目录(根据实际路径调整,这里假设files在项目根目录下) const protectedFilesDir = path.join(__dirname, '../files'); // 先执行登录校验,再处理静态文件请求 router.use(isLoggedIn, express.static(protectedFilesDir)); // 登录校验中间件 function isLoggedIn(req, res, next){ if(req.isAuthenticated()) return next(); res.redirect('/'); } module.exports = router;
可选:添加路径遍历防护(增强安全性)
如果需要更精细的控制,可以通过手动读取文件的方式,同时校验请求路径防止遍历攻击:
var express = require('express'); var router = express.Router(); var path = require('path'); var fs = require('fs'); const protectedFilesDir = path.join(__dirname, '../files'); router.get('/*', isLoggedIn, function(req, res) { const targetFilePath = path.join(protectedFilesDir, req.params[0]); // 校验:防止用户通过../等路径访问受保护目录外的文件 if (!targetFilePath.startsWith(protectedFilesDir)) { return res.status(403).send('非法文件路径'); } // 检查文件是否存在 fs.access(targetFilePath, fs.constants.F_OK, (err) => { if (err) return res.status(404).send('文件不存在'); res.sendFile(targetFilePath); }); }); function isLoggedIn(req, res, next){ if(req.isAuthenticated()) return next(); res.redirect('/'); } module.exports = router;
内容的提问来源于stack exchange,提问作者Caldera500
相关产品推荐
相关产品推荐

