HUGO 中文文档

  • 新闻
  • 文档
  • 主题
  • 社区
  • GitHub
gohugoio Star
  • 关于
    • 本节内容
    • 简介
    • 特性
    • 隐私
    • 安全
    • 许可证
  • 安装
    • 本节内容
    • macOS
    • Linux
    • Windows
    • BSD
  • 快速上手
    • 本节内容
    • 快速入门
    • 基本用法
    • 目录结构
    • 配置
    • 配置标记
    • 术语表
    • 配置构建
    • 外部学习资源
  • 快速参考
    • 本节内容
    • 表情符号
    • 函数
    • 方法
    • 页面集合
  • 内容管理
    • 本节内容
    • 组织
    • 页面包
    • 内容格式
    • Front matter (前置 matter)
    • 构建选项
    • 页面资源
    • 图片处理
    • 短代码
    • 相关内容
    • 章节
    • 内容类型
    • 原型
    • 分类法
    • 摘要
    • 链接和交叉引用
    • URL 管理
    • 菜单
    • 评论
    • 多语言
    • Markdown 属性
    • 语法高亮
    • 图表
    • 数学公式
    • 数据源
    • 内容适配器
  • 模板
    • 本节内容
    • 简介
    • 模板类型
    • 查找顺序
    • 基模板
    • 首页模板
    • 单个模板
    • 章节模板
    • 分类模板
    • 术语模板
    • 局部模板
    • 内容视图模板
    • 短代码模板
    • 站点地图模板
    • RSS 模板
    • 404 模板
    • robots.txt 模板
    • 菜单
    • 分页
    • 内嵌模板
    • 自定义输出格式
  • 函数
    • 本节内容
    • css
    • fmt
    • go 模板
    • hugo
    • js
    • lang
    • openapi3
    • os
    • urls
    • 全局
    • 加密
    • 反射
    • 变形
    • 变换
    • 哈希
    • 图像
    • 图表函数
    • 字符串
    • 安全函数
    • 局部模板函数
    • 数学
    • 数据
    • 时间
    • 模板
    • 比较
    • 类型转换
    • 编码
    • 调试
    • 资源
    • 路径
    • 集合
  • 方法
    • 本节内容
    • Duration
    • Menu
    • Page
    • Pager
    • Resource
    • Shortcode
    • Site
    • Taxonomy
    • Time
    • 菜单项
    • 页面
  • 渲染钩子
    • 本节内容
    • 简介
    • 块引用
    • 代码块
    • 标题
    • Images
    • 链接
    • Passthrough
    • 表格
  • Hugo 模块
    • 本节内容
    • 配置 Hugo 模块
    • 使用 Hugo 模块
    • 主题组件
  • Hugo 管道
    • 本节内容
    • 简介
    • 将 Sass 编译为 CSS
    • PostCSS
    • PostProcess
    • JavaScript 构建
    • 资源压缩
    • 连接资产
    • 指纹和 SRI 哈希
    • 从字符串创建资源
    • 从模板创建资源
  • 命令行界面
  • 故障排除
    • 本节内容
    • Audit
    • 日志记录
    • 检查
    • 弃用
    • 性能
    • FAQs
  • 开发者工具
    • 本节内容
    • 编辑器插件
    • 前端
    • Search
    • 迁移
    • 其他项目
  • 托管和部署
    • 本节内容
    • Hugo 部署
    • 使用 Rclone 部署
    • 使用 Rsync 部署
    • 在 21YunBox 上托管
    • 在 AWS Amplify 上托管
    • 在 Cloudflare Pages 上托管
    • 在 Firebase 上托管
    • 在 GitLab Pages 上托管
    • 在 Netlify 上托管
    • 在 Render 上托管
    • 托管在 Azure 静态 Web 应用上
    • 托管在 GitHub Pages 上
    • 托管在 KeyCDN 上
  • 贡献
    • 本节内容
    • 开发
    • 文档
    • 主题
  • 维护
ABOUT

安全模型

Hugo 安全模型的摘要。

运行时安全

Hugo 生成静态输出,因此一旦构建完成,运行时就是浏览器(假设输出为 HTML)以及您集成的任何服务器(API)。

但在开发和构建您的站点时,运行时是 hugo 可执行文件。保护运行时可能是一个 真正的挑战 。

Hugo 的主要方法是沙盒和具有严格默认值的安全性策略:

  • Hugo 具有虚拟文件系统,只有主项目(而不是第三方组件)才能挂载项目根目录之外的目录或文件。
  • 用户定义的组件对文件系统只有只读访问权限。
  • 我们调用一些外部二进制文件来支持 Asciidoctor 等,但这些二进制文件及其标志是预定义的,默认情况下是禁用的(参见 安全策略 )。运行任意外部操作系统命令的通用函数已被 讨论 ,但由于安全问题而未实现。

安全策略

Hugo 具有内置的安全策略,该策略限制对 os/exec 、远程通信等的访问。

默认配置如下所示。任何使用安全策略允许列表中未列出的功能的构建都将失败,并显示有关需要执行的操作的详细消息。这些设置中的大多数都是允许列表(字符串或切片, 正则表达式 或 none ,它不匹配任何内容)。

hugo.
     
security:
  enableInlineShortcodes: false
  exec:
    allow:
    - ^(dart-)?sass(-embedded)?$
    - ^go$
    - ^git$
    - ^npx$
    - ^postcss$
    - ^tailwindcss$
    osEnv:
    - (?i)^((HTTPS?|NO)_PROXY|PATH(EXT)?|APPDATA|TE?MP|TERM|GO\w+|(XDG_CONFIG_)?HOME|USERPROFILE|SSH_AUTH_SOCK|DISPLAY|LANG|SYSTEMDRIVE)$
  funcs:
    getenv:
    - ^HUGO_
    - ^CI$
  http:
    mediaTypes: null
    methods:
    - (?i)GET|POST
    urls:
    - .*
[security]
  enableInlineShortcodes = false
  [security.exec]
    allow = ['^(dart-)?sass(-embedded)?$', '^go$', '^git$', '^npx$', '^postcss$', '^tailwindcss$']
    osEnv = ['(?i)^((HTTPS?|NO)_PROXY|PATH(EXT)?|APPDATA|TE?MP|TERM|GO\w+|(XDG_CONFIG_)?HOME|USERPROFILE|SSH_AUTH_SOCK|DISPLAY|LANG|SYSTEMDRIVE)$']
  [security.funcs]
    getenv = ['^HUGO_', '^CI$']
  [security.http]
    methods = ['(?i)GET|POST']
    urls = ['.*']
{
   "security": {
      "enableInlineShortcodes": false,
      "exec": {
         "allow": [
            "^(dart-)?sass(-embedded)?$",
            "^go$",
            "^git$",
            "^npx$",
            "^postcss$",
            "^tailwindcss$"
         ],
         "osEnv": [
            "(?i)^((HTTPS?|NO)_PROXY|PATH(EXT)?|APPDATA|TE?MP|TERM|GO\\w+|(XDG_CONFIG_)?HOME|USERPROFILE|SSH_AUTH_SOCK|DISPLAY|LANG|SYSTEMDRIVE)$"
         ]
      },
      "funcs": {
         "getenv": [
            "^HUGO_",
            "^CI$"
         ]
      },
      "http": {
         "mediaTypes": null,
         "methods": [
            "(?i)GET|POST"
         ],
         "urls": [
            ".*"
         ]
      }
   }
}

默认情况下,Hugo 允许 resources.GetRemote 函数下载媒体类型对应于内部允许列表的文件。要向允许列表添加媒体类型:

hugo.
     
security:
  http:
    mediaTypes:
    - ^image/avif$
[security]
  [security.http]
    mediaTypes = ['^image/avif$']
{
   "security": {
      "http": {
         "mediaTypes": [
            "^image/avif$"
         ]
      }
   }
}

请注意,Hugo 中的这些和其他配置设置可以被操作系统环境覆盖。例如,如果您想阻止所有远程 HTTP 数据获取:

HUGO_SECURITY_HTTP_URLS=none hugo

依赖项安全

Hugo 使用 Go Modules 作为静态二进制文件构建,以管理其依赖项。Go Modules 有多项安全措施,其中之一是 go.sum 文件。这是一个预期加密校验和数据库,其中包含所有依赖项(包括传递依赖项)。

Hugo Modules 是在 Go Modules 功能之上构建的功能。与 Go Modules 一样,使用 Hugo Modules 的 Hugo 项目将具有 go.sum 文件。我们建议您将此文件提交到您的版本控制系统。如果存在校验和不匹配,Hugo 构建将失败,这表明存在 依赖项篡改 。

Web 应用安全

这些是由 OWASP 定义的安全威胁。

对于 HTML 输出,这是核心安全模型:

https://pkg.go.dev/html/template#hdr-Security_Model

简而言之:

模板和配置作者(您)是可信的,但您发送的数据不可信。 这就是为什么您有时需要使用 安全 函数(例如 safeHTML )来避免对您知道是安全的数据进行转义。 如文档中所述,上述内容有一个例外:如果您启用内联短代码,您也表示短代码和内容文件中的数据处理是可信的,因为这些宏被视为纯文本。 值得补充的是,Hugo 是一个静态站点生成器,没有动态用户输入的概念。

对于内容,默认 Markdown 渲染器 配置 为删除或转义潜在的不安全内容。如果您信任您的内容,可以重新配置此行为。

On this page

  • 运行时安全
  • 安全策略
  • 依赖项安全
  • Web 应用安全
Last updated: January 10, 2025: 添加 gtm 谷歌代码管理 (6220bf5)
Improve this page
By the Hugo Authors
Hugo Logo
  • File an Issue
  • Get Help
  • @GoHugoIO
  • @spf13
  • @bepsays
 

Hugo Sponsors

Your Company?
 

The Hugo logos are copyright © Steve Francia 2013–2025.

The Hugo Gopher is based on an original work by Renée French.

  • 新闻
  • 文档
  • 主题
  • 社区
  • GitHub
  • 关于
  • 安装
  • 快速上手
  • 快速参考
  • 内容管理
  • 模板
  • 函数
  • 方法
  • 渲染钩子
  • Hugo 模块
  • Hugo 管道
  • 命令行界面
  • 故障排除
  • 开发者工具
  • 托管和部署
  • 贡献
  • 维护