3. Снимок в карантинной области S3
Суть этапа
Сохраняем исходные байты в закрытом хранилище до начала анализа. Снимок остаётся неизменным, даже если рабочая копия позже будет исправлена.
Как работает
- Выдаём снимку
snapshotIdи связываем его с сайтом и задачей. - Загружаем архив и манифест в закрытую карантинную область S3-совместимого хранилища.
- Проверяем целостность загрузки по хешу.
- Записываем ссылки, покрытие и статус в БД и разрешаем дальнейшую обработку.
Частично загруженный объект не передаём сканеру как готовый снимок. Повтор получения файлов создаёт новую версию, а не перезаписывает исходную.
Доступ и хранение
Объекты не публикуются в интернете. Исполнитель получает ограниченный доступ к нужным артефактам конкретной задачи. Ключи платформы не передаются агенту или сканерам. Сроки хранения, шифрование, квоты и удаление определяем до запуска.
«Карантин» означает недоверенное содержимое, а не отдельный антивирусный статус. Даже архив без срабатываний не становится исполняемым или публичным.
Результат этапа
Исходный снимок доступен для повторной проверки и восстановления рабочей области независимо от контейнера. Это свидетельство состояния полученных файлов, которое само может содержать заражение, а не гарантированно чистый бекап.