Imports de catalogue
Archives de catalogue : contrôler le contenu extrait et ses limites
La taille d’une archive ne décrit pas tout son contenu extrait. Avant de lire un catalogue compressé, définissez les fichiers admis, leurs destinations et les limites du traitement. Une archive intacte peut encore contenir des éléments impropres au circuit prévu.
Ce que documentent les sources
OWASP signale les risques des ZIP et demande de considérer les limites de taille après décompression lorsqu’un fichier doit être extrait ou traité.
OWASP : archives et limites des imports — consulté le . Conseils de protection des imports ; méthode d’extraction à examiner avec l’équipe technique. Aucune archive réelle ouverte ni configuration de serveur modifiée.
Définir un paquet attendu avant la réception
Demandez la liste des fichiers, leur rôle, format et version. Reliez archive et manifeste au même lot de catalogue. Le destinataire doit savoir si une image, une table ou un sous-dossier est nécessaire à l’import. Un fichier ajouté sans explication ne doit pas recevoir automatiquement un traitement. La recette conserve des paquets fictifs et un résultat attendu pour chaque différence de structure.
Examiner les destinations et ressources du traitement
Faites préciser la méthode qui extrait les fichiers dans le périmètre autorisé et contrôle leurs noms et chemins. Définissez limites de taille décompressée, de nombre d’objets et de profondeur selon le besoin, avec les compétences techniques appropriées. Une archive petite peut produire un traitement volumineux ; la seule limite du transfert ne protège pas toutes les étapes. Conservez l’étape qui suspend une extraction impropre.
Rapprocher les fichiers extraits avec l’application métier
Après extraction autorisée, comparez manifeste, objets présents et résultats de lecture. Une table manquante, un format inconnu ou un lot rattaché à une autre base peut bloquer l’application. Le circuit de reprise doit préserver référence du paquet, motif et réponse de l’émetteur sans importer silencieusement une partie choisie. L’intégrité et la protection technique restent séparées des droits et conditions du catalogue.
Deux situations à rapprocher
Le paquet contient un fichier non annoncé
Scénario fictif : une table supplémentaire apparaît dans une archive de test. Faites montrer la décision du circuit et son motif au lieu de lancer toutes les lectures possibles.
Le volume extrait dépasse la limite
Scénario fictif : l’archive reçue reste petite mais le contenu de recette dépasse le budget défini. La suspension doit conserver l’étape et la référence pour une reprise attribuée.
Conserver la décision et sa prochaine suite
| Point | Preuve à retrouver | Contrôle proposé |
|---|---|---|
| Lot | Archive, version et manifeste | Relier les mêmes objets. |
| Fichiers | Liste et rôles attendus | Limiter le traitement nécessaire. |
| Types | Formats réellement admis | Conserver les décisions sur les inconnus. |
| Destination | Noms et chemins | Vérifier le périmètre d’extraction. |
| Volume | Taille après décompression | Ne pas conclure sur la taille compressée seule. |
| Structure | Nombre et profondeur | Rapprocher les limites du traitement. |
| Lecture | Fichiers présents et résultats | Vérifier la complétude attendue. |
| Reprise | Motif et responsabilité | Éviter une application partielle silencieuse. |
Le paquet est utilisable lorsque sa structure, son extraction et ses lectures suivent les règles prévues. Les écarts restent attribués avant application au catalogue. Aucun succès d’extraction ne confirme à lui seul les produits ou droits de vente.
Erreurs à éviter
- Limiter seulement la taille compressée.
- Traiter tous les fichiers d’un paquet inconnu.
- Importer une partie sans décision sur le reste.
La fiche de contrôle permet de suivre les points à confirmer. Le registre associé conserve le périmètre, les preuves et la décision ; ses champs peuvent être remplis dans l’atelier avec des données fictives ou anonymisées.
Nommer les points du dossier
- Périmètre d’un paquet de catalogue : Fichiers et rôles annoncés pour une livraison compressée.
- Budget d’extraction d’une archive : Limites prévues sur les ressources et objets après décompression.
- Écart de structure d’une archive : Différence entre paquet attendu et objets reçus ou extraits.
- Preuve de complétude d’un paquet : Rapprochement des fichiers requis avec leur présence et lecture.
Sources et périmètre des faits documentés
La date de consultation figure avec chaque référence. Les méthodes d’essai et recommandations de ce guide sont éditoriales ; les conditions d’accès et d’usage se vérifient dans la documentation actuelle.
- OWASP : archives et limites des imports — Conseils de protection des imports ; méthode d’extraction à examiner avec l’équipe technique. Aucune archive réelle ouverte ni configuration de serveur modifiée. (consultée le )
Questions fréquentes
Questions utiles avant de décider
Une archive intacte peut-elle rester impropre ?
Examinez contenu, structure, ressources et application métier après le transfert.
Quelles limites documenter ?
Celles des étapes réellement utilisées : transfert, extraction, nombre d’objets et lectures.
Que conserver en cas d’arrêt ?
Référence du paquet, étape, motif et responsable de la reprise.