安全更新:Docker 镜像从 v0.4.0-rc.1 起已修复 FFmpeg MagicYUV 解码器漏洞 CVE-2026-8461(高危),使用旧镜像的实例请立即升级。查看 CVE 公告
安全更新:v0.4.0-beta.3 已修复 WebDAV 请求可导致服务进程终止的问题,旧版本实例请尽快升级。查看安全公告
存储能力矩阵
| 后端 | 浏览器直传 / 直连下载 | 容量观测 | 存储原生处理 | 凭据落库 |
|---|---|---|---|---|
local | 不支持,由 AsterDrive 读写本地磁盘 | 支持(文件系统) | 不支持 | 无凭据 |
s3 | presigned 上传 + 下载 | 不支持 | 不支持 | 明文 |
azure_blob | presigned(SAS URL)上传 + 下载 | 不支持 | 不支持 | 明文 |
tencent_cos | presigned 上传 + 下载 | 不支持 | COS 数据万象(按策略开关) | 明文 |
one_drive | frontend_direct 上传、Graph 直接下载 | 支持(Graph quota) | 不支持 | AES-256-GCM 加密 |
sftp | 不支持,服务端流式读写 | 不支持 | 不支持 | 明文 |
remote | presigned 需直连 + 浏览器可达的 follower base_url | 跟随远程存储目标 | 不支持 | 明文 |
OneDrive 凭据的加密主密钥是 config.toml 里的 [auth].storage_credential_secret_key,迁移备份时必须保留;见 登录与会话。
relay_stream vs presigned
Section titled “relay_stream vs presigned”这一节是上传 / 下载方式的唯一权威说明,各后端教程只讲自己的开启条件和差异。
| 方式 | 数据路径 | 优点 | 代价 |
|---|---|---|---|
relay_stream | 浏览器 ↔ AsterDrive ↔ 存储后端 | 浏览器不直连后端,不踩 CORS;内网后端可用;便于排查 | 流量经过 AsterDrive,占用节点带宽和连接 |
presigned / 直连 | 浏览器 ↔ 存储后端(AsterDrive 只签发地址) | 卸载 AsterDrive 带宽;大文件和高并发更稳 | 浏览器必须能访问后端;要配 CORS、HTTPS 证书和暴露响应头 |
建议顺序:新后端先用 relay_stream 跑通上传、下载、预览、分享,确认稳定后再按教程切 presigned。
切到 presigned 前要确认:
- 浏览器能直接访问对象存储 endpoint 或 follower
base_url(通常是真实 HTTPS 域名) - 后端 CORS 允许 AsterDrive 站点的来源,并暴露下载和 Range 所需响应头
- 公开分享、图片预览、PDF / 视频 Range 请求在新方式下都验证过一遍
OneDrive 是例外:它的 frontend_direct 直传跨域支持由 Microsoft 提供,不需要在 AsterDrive 或对象存储侧额外配 CORS。