附件上传与安全下载

了解可上传文件类型、大小限制、强制下载规则与常见报错

适用角色:所有项目成员 · 最后更新:2026-08-11 · 约 3 分钟

项目里的附件用于保存截图、录屏、日志、文档与诊断材料。服务端按文件扩展名判定类型,不信任浏览器声明的 MIME。

允许的类型

<!-- BEGIN GENERATED ATTACHMENT FILE TYPE POLICY --> 当前允许扩展名(由 OpenAPI 单一策略源自动生成):.bmp.csv.doc.docx.gif.gz.html.jpeg.jpg.js.json.log.md.mov.mp4.pdf.png.ppt.pptx.txt.webm.webp.xls.xlsx.zip

其中 .md.html.js 按不可信文本或源码保存,规范 MIME 固定为 application/octet-stream,任何 disposition=inline 请求都强制下载。 <!-- END GENERATED ATTACHMENT FILE TYPE POLICY -->

SVG、可执行文件和未列出的脚本类型仍会被拒绝。扩大清单需要单独的安全决策。

大小与下载

类型不支持时

类型不受支持会返回 422。响应里的 rejectedExtension 是被拒扩展名,allowedExtensions 是服务端当前允许清单,docsUrl 指回本指南。上传控件会显示同一份允许清单,修改文件扩展名并不会改变文件内容是否安全,请选择真正受支持的文件格式。

为什么 HTML 和 JavaScript 可以保存,却不能内联打开?
它们只作为不可信的诊断材料或源码存储。强制下载可以避免同源页面执行附件里的脚本。
为什么 SVG 仍不能上传?
SVG 能嵌入脚本和外部资源,风险边界不同,因此当前不在允许清单里。
Workflow 正在加载…