Estoy cargando un archivo en el depósito de S3 usando la función de carga de S3 en Node.js. La interfaz está construida en Angular. Pero ahora el requisito del cliente es que todas las cargas se dirijan al depósito s3 a través de una URL prefirmada. ¿Esto se debe a algún problema de seguridad? El código que estoy usando actualmente para cargar archivos en S3 Bucket es:
async function uploadFile(object){ //object param contains two properties 'image_data' and 'path' return new Promise(async(resolve, reject) => { var obj = object.image_data; var imageRemoteName = object.path+'/'+Date.now()+obj.name; AWS.config.update({ accessKeyId: ACCESS_KEY, secretAccessKey: SECRET_KEY, region: REGION }) var s3 = new AWS.S3() s3.upload({ Bucket: BUCKET, Body: obj.data, Key: imageRemoteName }) .promise() .then(response => { console.log(`done! - `, response) resolve(response.Location) }) .catch(err => { console.log('failed:', err) }) }) }¡Cualquier ayuda será apreciada, gracias!
En cuanto a la seguridad, no importa si llama a upload o primero crea una URL prefirmada, siempre que el código que mostró no se ejecute dentro de su aplicación Angular, es decir, en el cliente. En ese caso, cada cliente de su aplicación tiene acceso a su clave de acceso y clave secreta de AWS. Aún así, intercambiar la upload con una URL prefirmada no resolverá el problema en este caso. Sin embargo, si usa un servidor como express y ahí es donde se ejecuta este código, básicamente está bien.
AWS proporciona instrucciones sobre cómo cargar objetos mediante una URL prefirmada . Los pasos básicos son:
import { getSignedUrl } from "@aws-sdk/s3-request-presigner"; import { S3Client, PutObjectCommand } from "@aws-sdk/client-s3"; const s3Client = new S3Client({ accessKeyId: ACCESS_KEY, secretAccessKey: SECRET_KEY, region: REGION }); /* ... */ const command = new PutObjectCommand({ Bucket: BUCKET, Body: obj.data, Key: imageRemoteName }); // upload image and return a new signed URL, // with expiration to download image, if needed. // Otherwise you can leave `signedUrl` unused. const signedUrl = await getSignedUrl(s3Client, command, { expiresIn: 3600, });