问题
团队/个人设置里修改头像时,「头像链接」输入框接受任意 URL,没有任何校验。实测可填入非图片地址(例如 https://ys-api.mihoyo.com/event/...),保存后头像变成无效链接、回退为字母占位。
风险
- 用户可把头像个字段设置成任意外部资源地址,不确定前端/后端在哪些场景会请求该 URL(头像渲染、缩略图代理、爬虫预热等),存在被滥用为外链加载/探测的隐患——类似微信头像可被设置为任意链接的问题。
- 非图片 URL 保存后无任何报错,用户无从感知失败原因。
期望
- 保存前校验 URL 指向的是合法图片(Content-Type / 扩展名 / 尺寸上限)。
- 评估是否需要服务端代理或缓存头像,避免前端直接加载任意外链。
- 校验失败时给出明确错误提示。
问题
团队/个人设置里修改头像时,「头像链接」输入框接受任意 URL,没有任何校验。实测可填入非图片地址(例如
https://ys-api.mihoyo.com/event/...),保存后头像变成无效链接、回退为字母占位。风险
期望