0

0

c# TOCTOU(Time-of-check to time-of-use)并发安全漏洞和防范

畫卷琴夢

畫卷琴夢

发布时间:2026-01-06 10:34:02

|

822人浏览过

|

来源于php中文网

原创

TOCTOU是C#中因检查与使用间存在时间窗口导致的逻辑漏洞,表现为File.Exists后文件被删、Directory.Exists后目录已存在等;应改用原子操作如Directory.CreateDirectory、File.ReadAllText配合异常处理,跨进程需用原子重命名或分布式协调服务。

c# toctou(time-of-check to time-of-use)并发安全漏洞和防范

TOCTOU 在 C# 中的真实表现形式

TOCTOU 不是 .NET 运行时抛出的异常,而是一类逻辑漏洞:代码先检查某个条件(如 File.Exists(path)),再基于该结果执行操作(如 File.ReadAllText(path)),但两次调用之间文件可能被删除、替换或权限变更。这种竞态在多线程、多进程甚至跨服务场景下都会触发。

常见错误模式包括:

  • 先用 Directory.Exists() 判断目录存在,再调用 Directory.CreateDirectory() —— 可能抛出 IOException:“目录已存在”或“拒绝访问”
  • 先用 File.Exists() 检查文件,再用 new FileStream(path, FileMode.Open) 打开 —— 可能抛出 FileNotFoundException
  • 检查 ACL 或文件属性后决定是否读取,但检查后文件被篡改

用原子操作替代检查+使用组合

C# 的 IO 类型多数提供“尝试即用”式方法,绕过显式检查环节,直接在单次系统调用中完成判断与操作,从根本上消除时间窗口。

推荐做法:

  • 创建目录时,直接调用 Directory.CreateDirectory(path) —— 它本身是幂等的,即使目录已存在也不报错,返回现有 DirectoryInfo
  • 读取文件时,不要先 File.Exists(),而是用 try/catch 捕获 FileNotFoundExceptionUnauthorizedAccessException,并按需处理
  • 写入文件时,优先使用 File.WriteAllText(path, content)File.AppendAllText(path, content) —— 它们内部不依赖前置检查,失败即抛异常
try
{
    string content = File.ReadAllText(@"C:\temp\data.txt");
    Process(content);
}
catch (FileNotFoundException)
{
    // 文件在检查后被删了?现在直接处理缺失情况
    Log.Warn("Expected file missing at read time");
}
catch (UnauthorizedAccessException)
{
    // 权限在检查后被收回
    Log.Error("Access denied during read");
}

需要显式检查时,如何降低风险

某些场景无法避免检查(例如日志中记录“跳过不存在的配置文件”),此时应尽量缩短检查到使用的间隔,并配合其他防护手段:

创一AI
创一AI

AI帮你写短视频脚本

下载
  • 将检查和使用放在同一 try 块内,减少中间干扰点
  • 对关键路径加锁(lockSemaphoreSlim),仅适用于单进程内线程竞争;跨进程无效
  • 使用操作系统级原子操作:如 Windows 上通过 CreateFileCREATE_ALWAYS 标志打开文件,比“检查+创建”更可靠
  • 避免在高敏感逻辑中依赖 File.GetAttributes() 等易被绕过的元数据检查

跨进程 TOCTOU 更难防御,必须换设计思路

当多个进程(如 Web API + 后台任务)共享同一文件或目录时,.NET 层面的锁完全失效。此时 File.Open(path, FileMode.Open, FileAccess.Read, FileShare.None) 会失败,但 FileShare.Read 又无法阻止其他进程删除文件。

可行方案只有两类:

  • 用临时重命名 + 原子提交:写入到 file.tmp,再用 File.Move("file.tmp", "file.dat") —— Windows/Linux 下该操作是原子的(同卷内)
  • 改用数据库或专用协调服务(如 Redis 分布式锁、ZooKeeper)管理资源状态,把“是否存在”的判断从文件系统移到有事务/版本控制的存储中

真正棘手的是那些看似无害的“先看再做”逻辑,比如配置热重载监听文件变更后立刻重新加载——如果加载过程中文件被恶意覆盖,就可能执行未校验的代码。这类问题不会在单元测试里暴露,只在压测或生产突发流量时浮现。

相关专题

更多
什么是分布式
什么是分布式

分布式是一种计算和数据处理的方式,将计算任务或数据分散到多个计算机或节点中进行处理。本专题为大家提供分布式相关的文章、下载、课程内容,供大家免费下载体验。

321

2023.08.11

分布式和微服务的区别
分布式和微服务的区别

分布式和微服务的区别在定义和概念、设计思想、粒度和复杂性、服务边界和自治性、技术栈和部署方式等。本专题为大家提供分布式和微服务相关的文章、下载、课程内容,供大家免费下载体验。

231

2023.10.07

线程和进程的区别
线程和进程的区别

线程和进程的区别:线程是进程的一部分,用于实现并发和并行操作,而线程共享进程的资源,通信更方便快捷,切换开销较小。本专题为大家提供线程和进程区别相关的各种文章、以及下载和课程。

476

2023.08.10

Python 多线程与异步编程实战
Python 多线程与异步编程实战

本专题系统讲解 Python 多线程与异步编程的核心概念与实战技巧,包括 threading 模块基础、线程同步机制、GIL 原理、asyncio 异步任务管理、协程与事件循环、任务调度与异常处理。通过实战示例,帮助学习者掌握 如何构建高性能、多任务并发的 Python 应用。

141

2025.12.24

windows查看端口占用情况
windows查看端口占用情况

Windows端口可以认为是计算机与外界通讯交流的出入口。逻辑意义上的端口一般是指TCP/IP协议中的端口,端口号的范围从0到65535,比如用于浏览网页服务的80端口,用于FTP服务的21端口等等。怎么查看windows端口占用情况呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

558

2023.07.26

查看端口占用情况windows
查看端口占用情况windows

端口占用是指与端口关联的软件占用端口而使得其他应用程序无法使用这些端口,端口占用问题是计算机系统编程领域的一个常见问题,端口占用的根本原因可能是操作系统的一些错误,服务器也可能会出现端口占用问题。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1079

2023.07.27

windows照片无法显示
windows照片无法显示

当我们尝试打开一张图片时,可能会出现一个错误提示,提示说"Windows照片查看器无法显示此图片,因为计算机上的可用内存不足",本专题为大家提供windows照片无法显示相关的文章,帮助大家解决该问题。

774

2023.08.01

windows查看端口被占用的情况
windows查看端口被占用的情况

windows查看端口被占用的情况的方法:1、使用Windows自带的资源监视器;2、使用命令提示符查看端口信息;3、使用任务管理器查看占用端口的进程。本专题为大家提供windows查看端口被占用的情况的相关的文章、下载、课程内容,供大家免费下载体验。

445

2023.08.02

PPT动态图表制作教程大全
PPT动态图表制作教程大全

本专题整合了PPT动态图表制作相关教程,阅读专题下面的文章了解更多详细内容。

12

2026.01.07

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PostgreSQL 教程
PostgreSQL 教程

共48课时 | 6.7万人学习

Git 教程
Git 教程

共21课时 | 2.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号