Unexpected content, oversized payloads, or cross-tenant object writes may reach privileged storage.
External userβPOST /api/files/uploadβStorage write
Security invariantUploaded content must be authenticated, tenant-scoped, type-checked, and bounded before storage.
Missing controlsVerified authentication, Payload or file size limit, Object ownership constraint
Evidenceapp/api/files/upload/route.ts:4app/api/files/upload/route.ts:13