阿里云 OSS 全量强制 HTTPS 实战:128 个 Bucket 从扫描到落地(附批量脚本和回滚方案)
一次性把账号下 128 个 OSS Bucket 全部加上强制 HTTPS,中间踩了 5 个坑。本文记录完整的方法论:精确扫描 → 风险分级 → 分批推进 → 验证 → 应急回滚。
一、为什么必须强制 HTTPS
1.1 威胁模型
| 风险 | 描述 | 影响 |
|---|---|---|
| 中间人攻击 (MITM) | 攻击者在公网链路劫持 HTTP 流量 | 敏感数据泄露 / 文件被篡改 |
| Token 劫持 | 预签名 URL 的 Signature 在明文中传输 | 对象可被重放访问 |
| DNS 污染 | 恶意 DNS 返回假 OSS 域名 | 上传内容被窃取 |
| 日志明文 | HTTP 请求在 CDN/代理日志中明文 | 凭证、路径泄露 |
1.2 合规要求
| 标准 |
|---|
