AWS S3 - 从链接访问文件时出现隐私错误

bni*_*nix 5 amazon-s3 amazon-web-services

我正在与一个使用S3来托管内容的团队合作,他们从所有品牌的单个存储桶转移到每个品牌的一个存储桶,现在我们在链接到salesforce site.com页面内的内容时遇到了麻烦.当我从S3复制链接作为HTTPS时,我得到一个>"您的连接>不是私密的,攻击者可能试图从> spiritxpress.s3.varsity.s3.amazonaws.com窃取您的信息(例如,密码,消息或信用卡)."

我已要求他们比较正在工作的那些设置,而我自己也无法深入了解它,我们对此也很陌生,所以我想我会看看是否有任何已知的路径走路下.ID和密钥没有改变,我可以通过Cyber​​Duck访问内容,只是在通过链接到达时才加载.

如果需要其他信息,请告诉我,我会尽快提供.

[编辑]他们使用的存储桶命名约定都是小写的,并且符合约定指南,但是我觉得它们的结构方式很奇怪,因为他们将存储桶命名为"brandname.s3.companyname",并且在复制链接时遇到" https://brandname.s3.company.s3.amazonaws.com/directory/filename ",其中另一个桶呈现为" https://s3.amazonaws.com/bucketname/ ..... .

Mic*_*bot 7

进行此更改的人未能考虑通配符证书在HTTPS中的工作方式.

使用HTTPS向S3发出的请求会显示一个证明自己为"*.s3 [-region] .amazonaws.com"的证书,并且为了让浏览器认为这与您正在点击的链接相比有效,则不能是主机名中与*证书提供的部分匹配的任何点.带点的存储桶名称有效,但它们不能在主机名中"s3 [-region] .amazonaws.com"的左侧使用,除非您愿意并且能够接受被视为无效的证书......他们可以仅用作路径的第一个元素.

使虚线桶名称和S3本机通配符SSL一起工作的唯一方法是另一种格式:https://s3[-region].amazonaws.com/example.dotted.bucket.name/....

如果您的存储桶不符合我们标准,您可能需要使用主机名中的区域,以便请求转到正确的端点,例如https://s3-us-west-2.amazonaws.com/example.dotted.bucket.name/path...us-west-2(Oregon)中的存储桶.否则S3可能会返回一个错误,告诉您需要使用不同的端点(并且它们在错误消息中提供的端点将是有效的,但可能不是您想要的SSL端点).

这是对SSL证书工作方式的限制,而不是S3中的限制.