在处理 ZIP 压缩包、DOCX/PPTX/XLSX 等 OOXML 容器、EPUB 乃至 iWork 文档时,恶意输入可能通过"解压炸弹"(ZIP bomb)、XML 实体膨胀(billion-laughs 攻击)或超深层级嵌套来耗尽内存与 CPU。xberg 通过 `ExtractionConfig.security_limits`