Jeder PDF-Export erfolgt über Nginx → App → S3 → App → Client. Die Rechenkosten steigen, die Zeitüberschreitungen vervielfachen sich. Sie generieren 15 Minuten lang eine vorsignierte URL: Der Client ruft sie direkt aus dem Bucket ab. CPU sinkt, aber URL fließt in Slack.
Vorsigniert = temporäre Fähigkeit signiert HMAC. Kraftvoll, sensibel.
Wann zu verwenden
Große Downloads/Uploads, mobile Apps, temporäre Partner. Vermeiden Sie hausgemachten Streaming-Proxy.
Nicht für lange Authentifizierungssitzungen – verwenden Sie die IAM-Rolle auf der App-Seite.
Sichere Generierung
Backend mit minimalen Anmeldeinformationen „s3:GetObject“ auf dem Präfix user/{id}/. Rooten Sie niemals Schlüssel. Kurzes Ausatmen.
Option: Bedingung Content-Disposition-Dateiname, SSE-KMS-Header.
Direkter Browser-Upload
Ablauf: Backend erstellt vorsigniertes PUT → Client-Upload → Backend validiert Etag/Größe → Tag „sauber“ verschieben.
Größenbeschränkung durch Richtlinienbedingung „content-length-range“.
Risiken
| Risiko | Schadensbegrenzung |
|---|---|
| Geteilte URL | Kurze TTL, einmalige Token-Metadaten |
| Aufzählung | UUID-Schlüssel, nicht sequentiell |
| Wiederholungs-Upload | Prüfsumme + Virenscan asynchron |
| IAM zu weit gefasst | striktes Präfix |
Beobachtbarkeit
URL zur Protokollgenerierung (Benutzer, Objekt, Ablauf). Warnung vor Anomalie beim Download-Volumen. CloudTrail S3-Datenereignisse bei Budget.
URL-Sicherheit
Mindestgeschäfts-TTL. UUID-Schlüsselobjekt. Geltungsbereich IAM-Präfix streng. Protokollgenerierung. Widerruf = IAM rotieren + verbleibende URLs durch Ablauf ohnehin ungültig machen.
Protokollieren Sie keine einfach signierte Abfragezeichenfolge in öffentlichen Zugriffsprotokollen.
Testleck: Abgelaufene URL sollte 403 teilen.
UX-Muster
Download: vorsigniert GET 5–15 Min. Große Datei hochladen: mehrteiliger vorsignierter + Fortschritts-Client.
Listen-Bucket nicht vorsignieren – Einzelobjektbereich.
Prüfung: Wer hat die URL für welche Benutzer-ID generiert – Missbrauch aufspüren.
Mobile Apps, die vorsignierte Inhalte in Deep-Links einbetten: Ablauf muss mit der UX-Sitzung übereinstimmen – Deep-Link-Wiederholungsrisiko.
Vorsignierter mehrteiliger Upload: Abbruch des unvollständigen MPU-Lebenszyklus spart Inode und Kosten.
Compliance
Vorsignierter URL-PII-Export: Zugriffsprotokoll + kurzes Ablaufdatum + Prüfung, wer den DSGVO-Export angefordert hat.
Senden Sie keine vorsignierten unverschlüsselten SMS – auch nicht mit kurzer TTL, es besteht Abhörgefahr.
Rotationsbezogene IAM-Schlüsselrotation vorsignierte geheime App-Ebene.
Betriebszusammenfassung
Vorsignierte Delegiertenbandbreite und temporärer Zugriff – minimales IAM, kurze TTL, UUID-Schlüssel, Audit-Generierung. CORS-Bucket separate CORS-API.
Durchgesickerte URL = durchgesickerte Daten bis zum Ablauf – so ernste Rotationsgeheimnisse.
##Architekturentscheidungsdatensatz
Bei vorsignierten vs. Proxy-App vs. CDN-signierten Cookies – Dokument-Kompromiss Latenz, Ausgangskosten, Audit, mobile UX. Überprüfen Sie ADR jährlich oder bei x2-Traffic-Download.
Mobiler Deeplink
TTL vorsigniert = UX kopieren „Link läuft 15 Minuten ab“ – wörtlich.
Sicherheitsüberprüfung
Vierteljährliche Prüfung vorsignierter Generierungsprotokolle: TTL-Verteilung, maximale TTL-Anomalien.
Content-Disposition-Anhang beim vorsignierten Download – ohne geöffnete XSS-Browser-Registerkarte.
Bedingung: IAM SecureTransport True Bucket – nur HTTPS vorsigniert.
Betriebsüberwachung
Vorsignierter Umfang der IAM Quarterly Review – Creep-Berechtigungen. Durchschnittliches TTL-Überwachungsprotokoll. Pentest vorsignierte URL-Manipulationssignatur – muss geschlossen fehlschlagen. Dokumentieren Sie die Lücken zwischen dem Versprechen des Hosting-Anbieters und der Messung vor Ort in der vierteljährlichen Überprüfung.
Vierteljährliche Fortsetzung
Vorsignierter Umfang der IAM Quarterly Review – Creep-Berechtigungen. Durchschnittliches TTL-Überwachungsprotokoll. Pentest vorsignierte URL-Manipulationssignatur – muss geschlossen fehlschlagen. Dokumentieren Sie die Lücken zwischen dem Versprechen des Hosting-Anbieters und der Messung vor Ort in der vierteljährlichen Überprüfung.
Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.
Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.
Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.
Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.
Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.
Führen Sie ein datiertes Runbook, Vorher-/Nachher-Kennzahlen und eine Überprüfung nach dem Vorfall – kumulative Disziplin vermeidet Panik am Freitagabend.
ADR vorsigniert
vs. Proxy vs. CDN-Cookies. TTL = wörtliche UX-Kopie. IAM-Rotationswiderruf.
Entscheide dich und gehe ohne blinden Fleck voran
- Minimales IAM für Präfix – „s3:GetObject“ oder Put beschränkt auf „user/{id}/“, niemals Root-Schlüssel.
- Mindestgeschäfts-TTL – Minuten bis Stunden; Kopieren Sie das UX-Literal „Link läuft in 15 Minuten ab“.
- UUID-Objektschlüssel – keine sequentielle Aufzählung; Protokollerstellung ohne signierte Abfrage im Klartext.
- Flow-Upload PUT – gültiges Backend-Tag/-Größe, asynchroner Scan, Tag-Bereinigung.
- Jährlicher ADR – vorsignierte vs. Proxy-App vs. CDN-signierte Cookies entsprechend ausgehendem Datenverkehr und Audit.
Objektspeicherung und -ausgang: Vergleich, Verzeichnis, Ratgeber.
Häufig gestellte Fragen
GET vs. vorsigniertes PUT?
GET = temporärer Download-Client. PUT = direkter Browser-/App-Upload in den Bucket, ohne den Umweg über Ihren Server.
Empfohlene maximale Dauer?
Minuten bis Stunden für Download-Benutzer. Mehrteiliger Upload: Dauer für Sitzung + Marge, niemals Tage ohne Rotation.
URL-Leck = Datenleck?
Ja bis zum Ablauf. Beschränken Sie den Objektumfang, den Inhaltstyp und die Prüfsumme und widerrufen Sie sie bei schwerwiegenden Lecks über die IAM-Schlüsselrotation.
CDN-Alternative?
Signierte CloudFront-Cookies für öffentlich zwischenspeicherbare Inhalte; Vorsigniertes S3 für einmaligen privaten Zugriff.
Reduzieren Sie die TTL, bevor Sie die Chunk-Größe optimieren – Leakage kostet mehr als Latenz.
